O primeiro método de autenticação precisa ser suficiente e o segundo requerido.
O Ubuntu usa o outro estilo de configuração. Tome /etc/pam.d/common-auth e altere-o assim:
auth [success=2 default=ignore] pam_yubikey.so
auth [success=1 default=ignore] pam_unix.so nullok_secure
auth requisite pam_deny.so
auth required pam_permit.so
auth optional pam_cap.so
Assim, se o pam_yubikey for bem sucedido, ele irá pular as próximas duas linhas e você deverá obter o padrão que deseja.
Atenciosamente Cornelius