Les meilleures clés de sécurité matérielles (YubiKey) pour protéger les comptes d’entreprise
Guide opérationnel des meilleures clés de sécurité matérielles pour comptes d’entreprise : comparaison entre YubiKey 5, Security Key et FIPS Series, différences FIDO2 vs U2F, déploiement en entreprise et cas d’usage.
Pour la plupart des entreprises, la YubiKey 5 NFC ou la YubiKey 5C NFC est le choix le plus cohérent : elle prend en charge tous les protocoles (FIDO2, U2F, PIV, OpenPGP, OATH-TOTP, Yubico OTP) et couvre à la fois les applications cloud modernes et les systèmes hérités. Pour ceux qui n’ont besoin que de FIDO2/WebAuthn, la Security Key Series est moins chère et suffisante. Pour les environnements réglementés (gouvernement, défense, santé, finance), la YubiKey 5 FIPS Series certifiée FIPS 140-3 est le seul choix conforme. Indépendamment du modèle, la règle opérationnelle est deux clés par employé, une primaire et une de secours.
Les mots de passe ne suffisent plus. L’authentification à deux facteurs par SMS est vulnérable au SIM swapping. Les applications d’authentification (TOTP) sont meilleures, mais restent vulnérables au phishing en temps réel : un attaquant peut reproduire une page de connexion et demander le code, que l’utilisateur fournira convaincu d’être sur le bon site. Les clés de sécurité matérielles éliminent cette vulnérabilité par architecture : elles authentifient l’utilisateur uniquement si le domaine demandeur correspond exactement à celui enregistré.
Yubico est le fabricant de référence dans cette catégorie. Ses clés sont utilisées dans plus de 160 pays et sont le standard de facto pour l’authentification résistante au phishing dans les entreprises. Ce guide analyse les différentes séries de YubiKey, les différences entre FIDO2 et U2F, les certifications FIPS pour les environnements réglementés et les pratiques de déploiement en entreprise.
Le paysage réglementaire et de sécurité a considérablement changé entre 2025 et 2026. Le NIST a publié la version finale de SP 800-63B-4 en juillet 2025, qui définit les exigences techniques pour les trois Authentication Assurance Levels. Le W3C a publié WebAuthn Level 3 comme Recommendation officielle en août 2026, stabilisant le standard sur lequel reposent les passkeys et les clés matérielles. L’ENISA a reconnu les passkeys comme la méthode la plus forte de MFA résistant au phishing dans son guide technique pour NIS2 publié en juin 2025. Et la FIDO Alliance a publié un guide pour le déploiement de l’authentification FIDO dans les agences gouvernementales américaines en mars 2025.
Si vous construisez une architecture de sécurité complète pour votre entreprise, complétez votre lecture avec notre comparaison sur ProtonVPN vs NordVPN pour la confidentialité et avec le guide sur comment protéger les données d’entreprise sur un Wi-Fi public.
Note éditoriale et d’affiliation
Informations générales. Le contenu de cet article, y compris les références aux prix, fonctionnalités et certifications des produits mentionnés, est publié à titre informatif et éducatif. SmartStackHubPro.com ne fournit pas de conseil juridique, technique ou de cybersécurité. Les conditions des produits changent fréquemment : vérifiez toujours les informations à jour sur les sites officiels des fabricants respectifs avant de prendre des décisions.
Transparence des affiliations. Certains liens présents dans cet article peuvent être des liens d’affiliation. Si vous achetez via ces liens, SmartStackHubPro peut recevoir une commission sans coût supplémentaire pour vous. Cela n’influence pas la sélection éditoriale, qui suit des critères d’utilité pratique et de cohérence avec le stack opérationnel des professionnels internationaux.
Pourquoi les mots de passe et les applications TOTP ne suffisent plus
Les violations de comptes d’entreprise ne se produisent presque jamais par des attaques techniques sophistiquées. Elles se produisent par phishing, ingénierie sociale et réutilisation d’identifiants. Les clés de sécurité matérielles sont la seule méthode d’authentification qui résiste à ces menaces par architecture, et non par configuration.
Les applications TOTP sont vulnérables au phishing
Un code TOTP généré par une application est valable pendant une courte période, mais peut être intercepté en temps réel. Un attaquant qui reproduit une page de connexion peut demander le code à l’utilisateur et l’utiliser immédiatement. La clé matérielle n’a pas ce problème : elle authentifie uniquement si le domaine demandeur correspond exactement à celui enregistré.
Les SMS sont insécurisés par conception
Le SIM swapping et l’interception des réseaux mobiles rendent les SMS inadéquats pour l’authentification d’entreprise. Le NIST SP 800-63B-4 classe les SMS comme « restricted » et recommande de ne pas les utiliser pour l’authentification à haut risque. Les clés matérielles sont l’alternative désignée pour AAL3.
Les mots de passe réutilisés sont un risque systémique
Une seule violation sur un service grand public peut compromettre l’accès d’entreprise si le même mot de passe est réutilisé. Les clés matérielles éliminent cette dépendance : même si le mot de passe est compromis, l’accès nécessite la clé physique.
Un seul compte d’entreprise compromis peut coûter des centaines de milliers d’euros en données volées, remédiation, dommages réputationnels et amendes réglementaires potentielles. L’incident MGM Resorts de 2023 a eu un impact estimé à 100 millions de dollars. Le coût d’équiper une équipe de 100 personnes de deux YubiKey chacune est de quelques milliers d’euros. Le ROI de la sécurité matérielle est l’un des plus élevés dans l’IT d’entreprise.
FIDO2, U2F et WebAuthn : ce qu’ils signifient et lequel utiliser
Lorsqu’on parle de clés de sécurité matérielles, les termes FIDO2, U2F, WebAuthn et CTAP sont souvent utilisés de manière interchangeable. Ils ne le sont pas. Comprendre la différence est essentiel pour choisir le bon modèle et configurer correctement le déploiement.
U2F : le prédécesseur
U2F (Universal 2nd Factor) est le standard précédent, conçu uniquement pour l’authentification à deux facteurs. Il ajoute un second facteur à une connexion avec nom d’utilisateur et mot de passe : l’utilisateur fournit ses identifiants puis touche la clé pour confirmer. U2F ne prend pas en charge l’authentification sans mot de passe : le mot de passe reste nécessaire. U2F est encore pris en charge pour la rétrocompatibilité, mais est considéré comme dépassé.
Note importante : sur les dispositifs YubiKey 5 FIPS Series avec firmware 5.7.x et certification FIPS 140-3, U2F est désactivé. Seul FIDO2 est utilisé. C’est un changement introduit avec FIPS 140-3 : la fonction U2F n’est plus disponible sur ces dispositifs.
FIDO2 et WebAuthn : le standard actuel
FIDO2 est le standard actuel et prend en charge à la fois l’authentification à deux facteurs et l’authentification sans mot de passe. WebAuthn est la spécification du W3C qui définit l’interface entre le navigateur et l’authentificateur (la clé). CTAP est le protocole qui définit la communication entre le navigateur et la clé elle-même. WebAuthn Level 3 est devenu une Recommendation officielle du W3C le 25 août 2026, stabilisant définitivement le standard.
Avec FIDO2, la clé peut remplacer complètement le mot de passe. L’utilisateur touche la clé et s’authentifie, sans rien taper. FIDO2 prend également en charge les identifiants résidents (appelés aussi passkey device-bound), qui permettent la connexion sans même saisir le nom d’utilisateur : la clé mémorise les identifiants associés au site. Selon le guide de la FIDO Alliance pour le déploiement gouvernemental américain, les passkeys device-bound peuvent satisfaire à la fois AAL3 et AAL2, tandis que les passkeys synchronisées sont limitées à AAL2.
Combien d’identifiants résidents une YubiKey peut-elle contenir ?
Le nombre d’identifiants résidents (passkeys) qu’une YubiKey peut contenir dépend du firmware et du modèle. Les YubiKey 5 Series avec firmware 5.7.x et ultérieur prennent en charge jusqu’à 100 passkeys device-bound, une augmentation significative par rapport aux 25 des firmwares précédents. Ce nombre est pertinent pour le déploiement en entreprise : si chaque employé doit enregistrer la clé sur des dizaines de services d’entreprise, la capacité doit être suffisante.
YubiKey 5 Series, Security Key Series, FIPS Series et Bio Series
Yubico produit quatre familles principales de clés. Le choix dépend du niveau de sécurité requis, des protocoles nécessaires et des environnements réglementés dans lesquels l’entreprise opère.
| Série | Protocoles pris en charge | Certifications | Idéale pour |
|---|---|---|---|
| YubiKey 5 Series | FIDO2, U2F, PIV, OpenPGP, OATH-TOTP/HOTP, Yubico OTP, mots de passe statiques | FIDO L1/L2, IP68 | La plupart des entreprises : couverture complète cloud + hérité |
| Security Key Series | FIDO2, U2F | FIDO L1/L2 | Entreprises utilisant uniquement des services cloud modernes (Google, Microsoft 365, Okta) |
| YubiKey 5 FIPS Series | FIDO2, PIV, OpenPGP, OATH (U2F désactivé sur 140-3) | FIPS 140-3 Level 2, Physical Security Level 3 | Gouvernement, défense, santé, finance, environnements réglementés |
| YubiKey Bio Series | FIDO2 | FIDO L1/L2 | Entreprises souhaitant une authentification biométrique sur FIDO2 |
YubiKey 5 Series : le couteau suisse
La YubiKey 5 Series est le choix le plus polyvalent : elle prend en charge tous les protocoles, y compris PIV (carte à puce), OpenPGP, OATH-TOTP, Yubico OTP et mots de passe statiques. Cela la rend adaptée à la fois à l’authentification cloud moderne (FIDO2) et aux systèmes hérités nécessitant une carte à puce ou OTP.
Modèles principaux : YubiKey 5 NFC (USB-A + NFC), YubiKey 5C NFC (USB-C + NFC), YubiKey 5 Nano (USB-A, format ultra-compact), YubiKey 5C Nano (USB-C, format ultra-compact), YubiKey 5Ci (USB-C + Lightning pour iPhone/iPad).
Prix indicatifs 2026 : d’environ 58 $ pour la YubiKey 5C NFC à environ 85 $ pour la YubiKey 5Ci.
Security Key Series : l’essentiel à coût contenu
La Security Key Series ne prend en charge que FIDO2 et U2F. Elle n’a ni PIV, ni OpenPGP, ni OATH-TOTP, ni Yubico OTP. Elle suffit pour la plupart des comptes cloud (Google Workspace, Microsoft 365, Okta, GitHub, AWS), mais ne couvre pas les systèmes hérités nécessitant une carte à puce ou OTP matériel.
Quand la choisir : si votre entreprise utilise exclusivement des services cloud modernes avec support FIDO2, la Security Key Series est moins chère et plus que suffisante. Si vous devez couvrir des VPN hérités, la signature numérique ou SSH avec OpenPGP, il vous faut la YubiKey 5 Series.
YubiKey Bio Series : authentification biométrique sur FIDO2
La YubiKey Bio Series ajoute un lecteur d’empreintes digitales à la clé. L’authentification se fait avec l’empreinte digitale, avec la possibilité d’utiliser un PIN comme secours. Elle est certifiée FIDO2 et prend en charge des services tels que Bitwarden, Okta, Google et Microsoft.
Quand la choisir : si votre entreprise souhaite une expérience sans mot de passe avec vérification biométrique et n’a pas besoin des protocoles hérités (PIV, OpenPGP, OATH). La YubiKey Bio est prise en charge par la plupart des services FIDO2 modernes.
YubiKey 5 NFC ou 5C NFC pour la plupart des entreprises
Couverture complète de tous les protocoles, certifications FIDO L2 et IP68, disponible en USB-A et USB-C.
FIPS 140-3 : ce que cela signifie et quand c’est nécessaire
FIPS 140-3 est le standard actuel du gouvernement des États-Unis pour les modules cryptographiques, aligné sur le standard international ISO/IEC 19790:2012. Il remplace FIPS 140-2, obsolète depuis mai 2026. Pour les entreprises opérant dans des secteurs réglementés ou fournissant des services à des entités gouvernementales, la certification FIPS est souvent une exigence contractuelle.
YubiKey 5 FIPS Series : ce qu’elle offre
La YubiKey 5 FIPS Series est certifiée FIPS 140-3 Overall Level 2 avec Physical Security Level 3 (Certificate #5291). C’est le seul authentificateur autorisé par le gouvernement américain à contenir à la fois des identifiants DoD PKI et des passkeys FIDO2 sur le même dispositif.
Caractéristiques principales du firmware 5.7.4 :
- Support des clés RSA-3072 et RSA-4096, en plus d’Ed25519 et X25519
- PIN FIDO2, PIV et OpenPGP avec minimum 8 caractères, complexité activée par défaut
- U2F désactivé : seul FIDO2 est disponible
- Attestation d’entreprise : les IdP peuvent lire le numéro de série de la clé lors de l’enregistrement FIDO2
- Support de 100 passkeys device-bound (contre 25 auparavant)
- SCP11 : canal sécurisé basé sur la cryptographie asymétrique
- NFC désactivé en transit pour prévenir toute manipulation avant le déploiement
Qui a besoin de FIPS 140-3
La certification FIPS 140-3 est nécessaire pour :
- Les agences fédérales américaines et les contractants de la défense. Le NIST a fixé au 21 septembre 2026 la date limite pour les nouveaux systèmes gouvernementaux qui doivent utiliser des modules cryptographiques validés FIPS 140-3.
- Les entreprises dans les secteurs réglementés (santé avec HIPAA, finance avec PCI-DSS, énergie avec NERC CIP)
- Les organisations qui doivent se conformer à NIST SP 800-63B AAL3 : AAL3 exige un token matériel résistant à l’usurpation du vérificateur
- Les organisations gérant des données gouvernementales classifiées
Ce qui change avec FIPS 140-3 par rapport à FIPS 140-2
La différence la plus significative est que FIPS 140-3 introduit l’application matérielle : les exigences FIPS sont appliquées directement par la YubiKey, et non seulement par le logiciel. Le dispositif refuse de créer des identifiants jusqu’à ce qu’il soit correctement configuré et en FIPS Approved Mode. Une fois initialisé en mode FIPS, le dispositif ne peut pas être retiré de ce mode sans effacer toutes les fonctions.
Note importante pour l’approvisionnement : FIPS 140-2 est obsolète. Les auditeurs recommandent de ne pas déployer de nouvelles installations avec des dispositifs certifiés FIPS 140-2. Les dispositifs FIPS 140-2 existants peuvent continuer à être utilisés, mais les nouveaux déploiements doivent avoir une certification valide non expirée.
Si votre entreprise a besoin de FIPS, vérifiez que les clés achetées sont certifiées FIPS 140-3, et non FIPS 140-2. Yubico a obtenu la validation FIPS 140-3 pour la YubiKey 5 FIPS Series en mai 2026 (Certificate #5291). Si vous avez du stock de clés FIPS 140-2, planifiez le remplacement pour les nouveaux déploiements et les futurs audits.
Comment distribuer les clés de sécurité en entreprise
Le choix du modèle n’est que la première étape. Le succès d’un déploiement de clés matérielles dépend de la façon dont sont gérés l’enrôlement, la sauvegarde, la récupération et le cycle de vie. Yubico recommande d’enregistrer au moins deux clés par employé.
La règle des deux clés
Pour chaque employé, enregistrez deux clés : une primaire (que l’employé porte avec lui) et une de secours (conservée dans un endroit sûr). Si la clé primaire est perdue ou endommagée, l’employé peut utiliser la clé de secours sans passer par un processus de récupération impliquant le support informatique.
Pourquoi c’est essentiel : le processus de récupération de compte est un point critique de sécurité. Si un attaquant parvient à manipuler le support informatique ou le processus de réinitialisation, il peut obtenir un accès même sans la clé physique. Avoir une clé de secours enregistrée élimine la nécessité de recourir à la récupération dans la plupart des cas.
Enrôlement en entreprise avec attestation
Le firmware 5.7.x introduit l’Enterprise Attestation : lors de l’enregistrement FIDO2, l’Identity Provider peut lire le numéro de série de la clé et d’autres identifiants uniques. Cela permet de :
- Vérifier que la clé a été émise par l’entreprise et n’est pas une clé personnelle
- Associer la clé à un inventaire d’entreprise
- Bloquer l’enregistrement de clés non autorisées
- Simplifier le suivi des actifs pour les grandes flottes de dispositifs
Gestion du cycle de vie
Les clés matérielles sont des actifs physiques qui nécessitent une gestion du cycle de vie : émission, distribution, remplacement, révocation. Pour les déploiements à grande échelle, cela signifie intégrer la gestion des clés dans le workflow d’onboarding (joiner-mover-leaver) et maintenir un inventaire à jour.
Coûts à l’échelle : pour une entreprise de 10 000 employés, équiper chaque personne de deux clés (primaire + secours) implique un investissement matériel entre 400 000 et 2,2 millions de dollars, selon le modèle choisi. C’est pourquoi de nombreuses entreprises adoptent un déploiement sélectif : clés matérielles pour les rôles privilégiés (admin, dirigeants, rôles réglementés) et passkeys synchronisées ou autres méthodes pour le reste de la main-d’œuvre.
Quelle YubiKey pour quel type d’entreprise
Ce n’est pas un classement. C’est une matrice pour vous orienter en fonction de votre contexte spécifique.
| Profil d’entreprise | Modèle recommandé | Pourquoi |
|---|---|---|
| Startup / PME avec services cloud | Security Key C NFC | FIDO2 seul nécessaire, coût contenu |
| PME avec VPN hérité et carte à puce | YubiKey 5 NFC ou 5C NFC | Prend en charge PIV, OpenPGP et OTP en plus de FIDO2 |
| Entreprise avec iPhone/iPad d’entreprise | YubiKey 5Ci | Seul modèle avec connecteur Lightning |
| Ordinateurs portables modernes avec USB-C | YubiKey 5C NFC ou 5C Nano | Connecteur USB-C, NFC pour smartphones |
| Déploiement en entreprise à grande échelle | YubiKey 5 NFC (USB-A) | Compatibilité maximale avec les adaptateurs |
| Gouvernement, défense, secteurs réglementés | YubiKey 5 FIPS Series | Certification FIPS 140-3, DoD PKI + FIDO2 |
| Entreprise à orientation biométrique | YubiKey Bio Series | Lecteur d’empreintes, FIDO2, sans mot de passe |
La Security Key est pour ceux qui utilisent uniquement le cloud moderne. La YubiKey 5 est pour ceux qui ont besoin d’une couverture complète. La FIPS Series est pour ceux qui opèrent dans des environnements réglementés. La Bio est pour ceux qui veulent du biométrique. La bonne question est : quels protocoles ai-je réellement besoin, et quelle certification dois-je respecter ?
Les 5 erreurs les plus coûteuses dans le déploiement de clés matérielles
Ces erreurs ne sont pas désastreuses individuellement. Elles deviennent pertinentes lorsqu’elles se répètent et compromettent l’adoption ou la sécurité.
Yubico recommande deux clés par employé : une primaire et une de secours. Sans secours, la perte de la clé primaire force l’employé à passer par le processus de récupération, qui est un point critique de sécurité et une charge pour le support. La clé de secours doit être enregistrée lors de l’onboarding et conservée dans un endroit sûr.
Le firmware 5.7.x prend en charge Enterprise Attestation : lors de l’enregistrement FIDO2, l’IdP peut lire le numéro de série de la clé. Sans cette configuration, vous ne pouvez pas vérifier que la clé enregistrée est celle émise par l’entreprise. Un employé pourrait enregistrer une clé personnelle, que l’entreprise ne peut ni inventorier ni révoquer.
Si votre politique permet les SMS, l’OTP par email ou la notification push comme méthodes de secours, un attaquant peut forcer une rétrogradation et exploiter la méthode la plus faible. L’authentification est aussi forte que son maillon le plus faible. La recommandation est d’éliminer les secours faibles et de faire du parcours matériel le seul parcours possible pour les rôles privilégiés.
FIPS 140-2 est obsolète depuis mai 2026. Les auditeurs recommandent de ne pas déployer de nouvelles installations avec des dispositifs FIPS 140-2. Si vous avez besoin de FIPS, vérifiez que les clés achetées sont certifiées FIPS 140-3 (Certificate #5291 pour la YubiKey 5 FIPS Series).
Le choix entre USB-A, USB-C et Lightning dépend des dispositifs de l’entreprise. Si les ordinateurs portables ont des USB-C, la version USB-C est plus cohérente. S’il y a des iPhone ou iPad d’entreprise, une clé avec Lightning est nécessaire (uniquement YubiKey 5Ci). Vérifiez toujours la compatibilité avant de commander en grande quantité.
Un déploiement de clés matérielles n’est pas seulement un achat : c’est un projet opérationnel qui nécessite enrôlement, sauvegarde, cycle de vie, support et récupération. Les entreprises qui échouent ne le font pas à cause du choix technique, mais à cause du manque de plan opérationnel. Commencez par un pilote, mesurez la charge, puis étendez.
La feuille de route SmartStackHubPro pour adopter les clés matérielles
Une séquence pratique pour choisir et distribuer les clés sans essais non concluants.
Quelles applications d’entreprise doivent être protégées ? Avez-vous besoin de FIDO2, PIV, OpenPGP, OATH ? Opérez-vous dans un secteur réglementé nécessitant FIPS ? Les réponses déterminent la série de YubiKey à choisir.
Les ordinateurs portables ont-ils USB-A ou USB-C ? Y a-t-il des iPhone ou iPad d’entreprise (Lightning) ? Les smartphones prennent-ils en charge le NFC ? Le choix du connecteur doit être cohérent avec les dispositifs en usage.
Security Key pour cloud-only, YubiKey 5 pour couverture complète, FIPS Series pour environnements réglementés, Bio pour biométrique. Il n’existe pas de modèle unique pour toutes les entreprises.
Pour chaque employé : une clé primaire et une de secours. La clé de secours doit être enregistrée lors de l’onboarding et conservée dans un endroit sûr. L’enrôlement doit être configuré avec Enterprise Attestation pour l’inventaire.
Choisissez un groupe restreint (IT, rôles privilégiés) et testez le déploiement pendant 2-3 semaines. Mesurez le taux d’adoption, la charge sur le support, les problèmes d’UX. Puis étendez par vagues.
Combien d’employés utilisent la clé régulièrement ? Combien ont besoin de support ? Le taux d’abandon est-il acceptable ? Si l’adoption est faible, le problème est la façon dont elle a été introduite, pas la technologie.
Un déploiement réussi nécessite une planification de l’enrôlement, une gestion du cycle de vie, un support pour la récupération et une mesure de l’adoption. Le choix technique n’est que la première étape. Le temps consacré à la planification du déploiement est le plus précieux.
Continuez votre parcours sur SmartStackHubPro
Les clés matérielles sont une pièce de l’architecture de sécurité pour les entreprises distribuées. Ces contenus complètent le tableau.
Sources et références officielles
Les données techniques et les références réglementaires citées dans cet article sont basées sur des sources institutionnelles, des instituts de recherche et la documentation officielle du fabricant. Vérifiez toujours les conditions à jour sur les sites officiels avant de prendre des décisions.
Afficher les sources officielles
Questions fréquentes sur les clés de sécurité matérielles
Les réponses synthétisent le cadre de l’article. Les conditions des produits peuvent changer.
Qu’est-ce qu’une clé de sécurité matérielle et pourquoi est-elle plus sûre qu’une application d’authentification ?
Une clé de sécurité matérielle est un dispositif physique qui protège l’accès aux comptes à l’aide d’une cryptographie à clé publique. Contrairement aux applications d’authentification (TOTP), qui génèrent des codes pouvant être interceptés par un site de phishing, la clé matérielle est résistante au phishing par architecture : elle authentifie l’utilisateur uniquement si le domaine demandeur correspond exactement à celui enregistré. Un attaquant qui reproduit une page de connexion ne peut pas utiliser la clé pour s’authentifier, car la clé vérifie l’origine de la requête. Les applications TOTP n’ont pas cette protection.
YubiKey 5 Series ou Security Key Series : laquelle choisir pour une entreprise ?
Le choix dépend du niveau de sécurité et du type d’applications d’entreprise. La Security Key Series ne prend en charge que FIDO2/WebAuthn et U2F : elle suffit pour la plupart des comptes cloud (Google Workspace, Microsoft 365, Okta, GitHub). La YubiKey 5 Series prend également en charge PIV (carte à puce), OpenPGP, OATH-TOTP, Yubico OTP et les mots de passe statiques : elle est nécessaire si l’entreprise utilise des VPN hérités avec carte à puce, la signature numérique, SSH avec OpenPGP, ou des environnements qui exigent une authentification par carte à puce. Pour une entreprise qui souhaite une solution complète et durable, la YubiKey 5 Series est le choix le plus cohérent.
Quelle est la différence entre FIDO2 et U2F ?
U2F est le standard précédent, conçu uniquement pour l’authentification à deux facteurs : il ajoute un second facteur à une connexion avec nom d’utilisateur et mot de passe. FIDO2 est le standard actuel et prend en charge à la fois l’authentification à deux facteurs et l’authentification sans mot de passe : avec FIDO2, la clé peut remplacer complètement le mot de passe. FIDO2 prend également en charge les identifiants résidents (passkey device-bound), qui permettent la connexion sans nom d’utilisateur. U2F est encore pris en charge pour la rétrocompatibilité, mais FIDO2 est le standard à privilégier pour les nouveaux déploiements. Note : sur les dispositifs FIPS 140-3, U2F est désactivé et seul FIDO2 est utilisé.
Que signifie FIPS 140-3 et quand est-ce nécessaire ?
FIPS 140-3 est le standard actuel du gouvernement des États-Unis pour les modules cryptographiques, aligné sur le standard international ISO/IEC 19790:2012. Il remplace FIPS 140-2, obsolète depuis mai 2026. La YubiKey 5 FIPS Series est certifiée FIPS 140-3 Overall Level 2 avec Physical Security Level 3, et c’est le seul authentificateur autorisé par le gouvernement américain à contenir à la fois des identifiants DoD PKI et des passkeys FIDO2 sur le même dispositif. Elle est nécessaire pour : les agences fédérales, les contractants de la défense, les entreprises dans les secteurs réglementés (santé, finance), les organisations qui doivent se conformer à NIST SP 800-63B AAL3.
Combien de clés de sécurité faut-il par employé ?
Yubico recommande d’enregistrer au moins deux clés par employé : une primaire et une de secours. Si la clé primaire est perdue ou endommagée, l’employé peut utiliser la clé de secours sans passer par un processus de récupération qui nécessite l’intervention du support informatique. La clé de secours doit être conservée dans un endroit sûr, séparé de la clé primaire. Pour un déploiement en entreprise, la pratique standard est le double enregistrement des clés lors de l’onboarding.
La YubiKey fonctionne-t-elle avec iPhone et Android ?
Oui, mais avec des différences. Sur iPhone, la connexion NFC fonctionne nativement depuis l’iPhone 7 avec iOS 13. Pour la connexion physique, les iPhone utilisent Lightning : la YubiKey 5Ci est le seul modèle avec connecteur Lightning. Sur iPad, Lightning est le seul type de connexion physique prise en charge ; NFC n’est pas disponible sur les modèles actuels. Sur Android, la connexion NFC fonctionne si l’appareil possède un lecteur NFC. Pour la connexion physique via USB-C, il faut un modèle avec connecteur USB-C. Certains appareils Android nécessitent l’activation de USB On-The-Go (OTG) dans les paramètres.
Que se passe-t-il si je perds ma clé de sécurité ?
Si vous avez enregistré une clé de secours, vous pouvez l’utiliser pour accéder et enregistrer une nouvelle clé primaire. Si vous avez perdu la seule clé enregistrée, vous devez passer par le processus de récupération de compte du fournisseur d’identité (IdP). La plupart des IdP d’entreprise (Okta, Microsoft Entra ID, Google Workspace) offrent un processus de récupération qui exige une vérification d’identité par d’autres méthodes. Le processus de récupération est un point critique de sécurité : il doit être configuré avec des contrôles stricts pour empêcher qu’un attaquant puisse l’exploiter. La recommandation opérationnelle est de toujours avoir une clé de secours enregistrée et conservée dans un endroit sûr.
YubiKey 5 NFC ou YubiKey 5C NFC : laquelle choisir ?
La principale différence est le connecteur : la YubiKey 5 NFC a un connecteur USB-A, la YubiKey 5C NFC a un connecteur USB-C. Le choix dépend des appareils utilisés dans l’entreprise. Si les ordinateurs portables ont des ports USB-C (la plupart des ordinateurs portables modernes), la version 5C NFC est le choix le plus cohérent. S’il y a encore des ordinateurs portables avec USB-A ou si vous souhaitez une compatibilité maximale avec des adaptateurs, la version 5 NFC est plus universelle. Les deux prennent en charge le NFC pour une utilisation sur smartphone. La YubiKey 5Ci est la seule avec connecteur Lightning pour iPhone et iPad.
La meilleure clé matérielle est celle que l’équipe utilise vraiment, deux fois.
Après avoir comparé les modèles, les protocoles et les certifications, la réponse n’est pas « l’une est meilleure que les autres ». La bonne question est : quel est mon profil de risque, de quels protocoles ai-je besoin, et ai-je un plan pour le déploiement ?
Pour la plupart des entreprises, la YubiKey 5 NFC ou YubiKey 5C NFC est le choix le plus cohérent : elle couvre tous les protocoles, est certifiée FIDO L2 et IP68, et fonctionne avec tout service moderne et hérité. Pour les entreprises avec uniquement des services cloud, la Security Key Series est moins chère et suffisante. Pour les environnements réglementés (gouvernement, défense, santé, finance), la YubiKey 5 FIPS Series certifiée FIPS 140-3 est le seul choix conforme.
La vérité opérationnelle est que la sécurité matérielle n’est pas un produit, c’est un processus. Le succès ne dépend pas seulement du choix de la clé, mais de la façon dont sont gérés l’enrôlement, la sauvegarde, le cycle de vie et le support. La règle des deux clés par employé est l’intervention unique qui réduit le plus significativement le risque opérationnel : elle élimine la nécessité de processus de récupération coûteux et vulnérables.
Avant de choisir, donc, ne vous demandez pas seulement « quelle clé j’achète ». Demandez-vous : ai-je un plan pour le déploiement, ai-je configuré l’attestation, ai-je éliminé les secours faibles, et ai-je prévu la sauvegarde pour chaque employé ? La réponse détermine le succès du projet.