como dicen algunos comentarios, el yubikey puede funcionar como una tarjeta inteligente y, dependiendo de lo segura que sea, es seguro que podrá usarlo como una pequeña CA.
pequeño por la sencilla razón de que el yubi es "solo" una tarjeta inteligente y no un HSM "de pleno derecho", lo que significa que probablemente tenga un proceso bastante lento (palabra clave: en comparación).
cuando compruebas otros sistemas HSM, normalmente son como tarjetas PCI o esencialmente se parecen a un servidor blades o algo así, en otras palabras, son enormes en comparación con un yubikey y si las palabras de yubico son ciertas, otros HSM son similares a 300 vatios más o menos, mientras que el Yubi funciona con USB y NO PUEDE (según la especificación del USB) extraer más de 2,5W (0,5A * 5V), aunque probablemente esté extrayendo incluso menos.
una cosa que debes tener en cuenta es que si tienes un Yubikey 4 debes verificar la versión de Firmware antes de generar cualquier clave RSA.
enlace
también recuerda que no puedes leer la clave del yubi, lo que significa que si se rompe o la bloqueas ingresando pin o puk 2 a menudo, tu clave privada se PERDERÁ PARA SIEMPRE.
dependiendo del escenario, usaría una computadora completamente fuera de línea para generar la clave, la guardaría en un lugar seguro (fuera de línea, por supuesto, por ejemplo, en papel, pero primero la cifrará) y luego la pondré en el yubi para en realidad utilízalo No olvide limpiar la PC, o mejor aún, para que no haya nada que deba limpiarse (elimine los discos duros y otros medios de almacenamiento y trabaje solo en la RAM con un CD en vivo).