لا ينشئ Home Assistant عادةً نظام مصادقة لنقطة الاتصال المحلية وآخر للوصول عن بُعد. يفوّض المستخدم الوصول إلى مثيل Home Assistant، وتتلقى التطبيقات رموزًا مميزة، وتستخدم تلك الرموز لمصادقة جلسات API أو WebSocket سواء وصل الطلب عبر عنوان URL محلي أو Home Assistant Cloud أو شبكة VPN أو وكيل عكسي.
ما يتغير بين الاستخدام المحلي وعن بُعد هو في المقام الأول مسار الشبكة: DNS وTLS والوكالة والنفق وإمكانية الوصول العامة. من المهم فصل المسار عن الهوية، لأن تعطل عنوان URL البعيد قد يبدو كمشكلة تسجيل دخول حتى عندما تظل بيانات اعتماد مستخدم Home Assistant ورموزه المميزة صالحة.
تُجري التطبيقات التفويض مرة واحدة وتتلقى رموز وصول ورموز تحديث
ينتج تدفق مصادقة التطبيقات في Home Assistant رمز تفويض، ثم رمز وصول بالإضافة إلى رمز تحديث. يُستخدم رمز الوصول قصير العمر لإجراء استدعاءات API، بينما يتيح رمز التحديث للتطبيق طلب رمز وصول جديد من دون مطالبة المستخدم بتسجيل الدخول في كل جلسة.
توثّق واجهة برمجة تطبيقات المصادقة الحالية تدفق التفويض ورمز الوصول ورمز التحديث ورمز Bearer عبر HTTP. عندما يصبح رمز الوصول غير صالح، يعيد طلب HTTP API استجابة 401، وينبغي للعميل تحديث الرمز أو إعادة التفويض.
يفصل ذلك بين تفويض المستخدم طويل الأمد والعمر القصير لبيانات اعتماد API محددة.
تُجري جلسات WebSocket المصادقة قبل بدء بث الحالة المباشرة
تبقي الواجهة الأمامية والعديد من التطبيقات اتصال WebSocket مفتوحًا حتى يتمكن Home Assistant من بث تحديثات الحالة والأحداث من دون استطلاع الخادم عند كل تغيير.
تحدد واجهة WebSocket API في Home Assistant مرحلة مصادقة صريحة: يرسل الخادم auth_required، ويرد العميل برمز وصول، ولا تنقل استجابة auth_ok الاتصال إلى مرحلة الأوامر إلا بعد ذلك.
يُنهي الرمز غير الصالح تلك الجلسة. ويختلف انتهاء مهلة الشبكة قبل بدء تبادل المصادقة عن استجابة auth_invalid بعد تلقي الخادم للرمز.
يغيّر الوصول عن بُعد طريقة اتصال العميل بـ Home Assistant
يعمل Home Assistant محليًا افتراضيًا. ويمكن توفير الوصول عن بُعد عبر Home Assistant Cloud أو شبكة VPN أو وكيل عكسي أو مسار مباشر مؤمّن بعناية. يغيّر كل خيار التوجيه ومستوى التعرض، لكن الوجهة تظل مثيل Home Assistant نفسه.
يميز دليل الوصول عن بُعد الحالي بين مسارات Cloud وVPN والوكيل العكسي وإعادة توجيه المنافذ. وتضيف الوكلاء العكسية أيضًا حدًا للثقة، لأن Home Assistant يجب أن يعرف الوكيل المسموح له بتزويده بمعلومات الطلب المُمرَّرة.
ولهذا يمكن أن يؤدي تغيير في جهاز التوجيه أو DNS أو الشهادة أو الوكيل إلى تعطيل الوصول عن بُعد من دون الحاجة إلى إعادة إنشاء المستخدمين.
قد تختلف مخاطر الشبكة بين الجلسات المحلية وعن بُعد
قد يبقى اتصال الشبكة المحلية داخل شبكة منزلية موثوقة، بينما يعبر الاتصال عن بُعد الإنترنت العام أو شبكة تراكبية. لذلك يضيف التصميم الآمن للوصول عن بُعد التشفير وتقوية الوكيل وسياسة VPN والمصادقة متعددة العوامل حول نظام حساب Home Assistant نفسه.
لا تفسّر عبارة «نموذج المصادقة نفسه» على أنها تعني «التعرض الشبكي نفسه». فهناك أسطح هجوم مختلفة للمنفذ العام المباشر والنفق السحابي المُدار وشبكة VPN الخاصة، حتى عندما ترسل المسارات الثلاثة في النهاية رموز وصول Home Assistant.
يوفر دليل أمان الوصول عن بُعد من ZimaSpace الإطار الأوسع لحدود الشبكة اللازمة لتحديد المسار الذي ينبغي أن تحمل عبره تلك الجلسات المُصادَق عليها.
افصل بين أعطال المسار وأعطال المصادقة
| العَرَض | الطبقة المحتملة | التمييز الأول |
|---|---|---|
| لا يتم حل اسم المضيف البعيد | DNS / المسار | لم تبدأ المصادقة |
| خطأ TLS أو وكيل قبل تسجيل الدخول | مسار الدخول عن بُعد | اختبر الوصول المحلي المباشر |
| استجابة HTTP 401 من Home Assistant API | الرمز / المصادقة | حدّث رمز العميل أو أعد تفويضه |
| يعيد WebSocket القيمة auth_invalid | الرمز / المصادقة | تحقق من تفويض العميل |
| يعمل الوصول المحلي ويفشل المسار البعيد | DNS/VPN/الوكيل/NAT | لا تعِد ضبط المستخدمين أولًا |
النموذج الذهني الواضح هو: الهوية أولًا، ثم رمز الجلسة، ثم مسار الشبكة. قد يدخل العملاء المحليون والبعيدون عبر مسارات شبكية مختلفة تمامًا، لكنهم ما زالوا بحاجة إلى تفويض Home Assistant صالح عند وصولهم إلى المثيل.
الأسئلة الشائعة
هل يتطلب الوصول عن بُعد إلى Home Assistant كلمة مرور أو حسابًا مختلفًا؟
لا. تصادق العملاء البعيدة عادةً باستخدام نظام مستخدمي Home Assistant نفسه. وتغيّر طريقة الوصول عن بُعد كيفية اتصال العميل بالمثيل، لا قاعدة بيانات المستخدمين التي يملك الحساب.
هل ينبغي حذف الرموز عندما يتوقف عنوان URL البعيد عن العمل فقط؟
ليس كخطوة أولى. تحقق أولًا من وصول DNS أو VPN أو الوكيل أو TLS أو NAT إلى Home Assistant. أعد ضبط الرموز أو أعد التفويض عندما يرفض Home Assistant المصادقة نفسها، وليس لمجرد أن مسار الشبكة غير متاح.
مركز التكنولوجيا والذكاء الاصطناعي
المزيد للقراءة

الحالة أثناء التشغيل مقابل الحالة المستمرة في Home Assistant: ما الذي يجب أن يبقى بعد إعادة التشغيل؟
لا يحتفظ Home Assistant بكل قيمة مباشرة؛ إذ تؤدي الإعدادات والسجلات والحالات المحددة المستعادة وبيانات النشر أدوارًا مختلفة عند إعادة التشغيل.

لماذا قد تصبح استعلامات سجل Home Assistant بطيئة مع نمو بيانات المسجّل؟
يمكن أن يؤدي نمو بيانات Recorder إلى زيادة تكلفة استعلامات History عندما يشمل النطاق المطلوب عددًا أكبر من الصفوف، أو تزداد حالات فقدان ذاكرة...

لماذا يعيد Home Assistant بناء حالة مختلفة بعد إعادة تشغيل الحاوية؟
إعادة تشغيل الحاوية لا تعني فقدان الحالة: يعيد Home Assistant بناء حالة التشغيل من الإعدادات الدائمة والتكاملات والسجلات والمصادر الخارجية.

