Home-Assistant-Rollen trennen hauptsächlich die Administration von der normalen Nutzung; sie schaffen nicht automatisch eine vollständige Isolation pro Person für jede Entität, jeden Verlaufseintrag oder jede Integration.
In einem gemeinsamen Haushalt treffen unterschiedliche Bedürfnisse aufeinander: Administratoren verwalten Integrationen und Backups, Erwachsene bedienen gemeinsam genutzte Bereiche, Kinder benötigen eingeschränkte Steuerungsmöglichkeiten und Gäste möglicherweise nur vorübergehenden Zugriff. Das Zugriffsergebnis ergibt sich aus mehreren Ebenen – Benutzerrolle, Sichtbarkeit des Dashboards, Freigabe von Entitäten, Berechtigungen der Companion-App und Konten der übergeordneten Geräte. Wer eine einzelne Rollenbezeichnung als universelle Datengrenze behandelt, lässt vertrauliche Verlaufsdaten und Steuerungsmöglichkeiten offen.
Rollen trennen Konfigurationsrechte von der täglichen Steuerung
Ein Administrator kann Integrationen, Benutzer, Systemeinstellungen, Backups und andere Zustände der Steuerungsebene ändern, die alle betreffen. Ein Nicht-Administrator kann erlaubte Funktionen der Benutzeroberfläche nutzen, ohne Eigentümer der Installation zu sein. Diese Unterscheidung verringert versehentliche Systemänderungen, legt aber nicht automatisch fest, welche Entitäten oder historischen Beobachtungen im Haushalt die einzelnen Personen sehen dürfen.
Der Bedarf an einer feineren Trennung zeigt sich in der langjährigen Anfrage nach rollenbasierter Zugriffskontrolle. Die Diskussion ist hilfreich, weil sie den allgemeinen Administratorstatus von granularen Rechten für Geräte, Entitäten, Bereiche, Integrationen, Dashboards und Dienste unterscheidet.
Verwende die Rolle mit den geringstmöglichen Rechten, die die normalen Aufgaben der betreffenden Person noch unterstützt. Wenn jemand gelegentlich eine administrative Aktion benötigt, sollte ein dauerhaft aktivierter Administratorzugriff nicht als Umgehungslösung dienen. Die kritische Grenze ist jedes Konto, dessen Übernahme einen systemweiten Zugriff auf Konfigurationen oder Geheimnisse ermöglicht, der über die Zuständigkeit der betreffenden Person im Haushalt hinausgeht.
Die Sichtbarkeit des Dashboards ist keine vollständige Sicherheitsgrenze
Ein angepasstes Dashboard kann verwirrende oder vertrauliche Steuerungen aus der täglichen Navigation entfernen. Das Ausblenden einer Karte ist jedoch etwas anderes als die Verweigerung des Zugriffs auf das Backend. APIs, Dienstaufrufe, Verlaufsansichten, Sprachassistenten oder alternative Dashboards können dieselbe Entität über einen anderen Weg offenlegen. Eine gute Darstellung verbessert die Benutzerfreundlichkeit; die Autorisierung muss unabhängig davon überprüft werden.
Probleme beim Haushaltszugriff entstehen oft, weil Benutzer erwarten, dass die Konfiguration der Benutzeroberfläche den Berechtigungen auf Entitätsebene entspricht. Die praktischen Bedenken in dieser Diskussion zur Zugriffskontrolle zeigen, warum diese Annahme bei Kameras, Schlössern und Geräten von Kindern unsicher ist.
Teste mit dem tatsächlichen Nicht-Administratorkonto in einem privaten Browser und in der Companion-App. Versuche die Navigation, die Suche nach Entitäten, das Anzeigen des Verlaufs, Dienstaufrufe und Dashboard-Änderungen, die verweigert werden sollten. Wenn ein vertraulicher Zugriffspfad weiterhin verfügbar ist, behandle die Grenze als nicht unterstützt und isoliere die übergeordnete Integration oder vermeide die Freigabe dieser Daten.
Übergeordnete Konten können die Absichten des Haushalts außer Kraft setzen
Home Assistant kann über ein gemeinsames Konto für die übergeordnete Plattform eine Verbindung zu Kameras, Alarmanlagen, Energieportalen, Mediendiensten und Sprachplattformen herstellen. Selbst wenn lokale Benutzer getrennte Konten haben, kann die Integration Daten mit den Berechtigungen dieser gemeinsamen Identität importieren. Lokale Rollen können keine Berechtigungen entfernen, die von der Integration überhaupt nicht unterschieden werden.
Das Prinzip der geringsten Rechte funktioniert nur, wenn jede Dienstidentität die für ihre Funktion erforderlichen Mindestberechtigungen erhält. Dieser praxisnahe Leitfaden zu Zugriffen mit geringsten Berechtigungen beschreibt den allgemeinen Mechanismus: Rechte einschränken und kontinuierlich überprüfen, statt sich auf ein vertrauenswürdiges Netzwerk oder den vertrauten Kontext eines Haushalts zu verlassen.
Erstelle separate Dienstkonten für übergeordnete Plattformen, sofern die Geräteplattform dies unterstützt, und vermeide den Import administrativer Zugangsdaten für die routinemäßige Steuerung. Wenn ein Konto zwangsläufig den gesamten Bestand an Kameras oder Alarmanlagen offenlegt, dokumentiere dies als gemeinsame Datengrenze. Home Assistant kann keine Unterscheidungen durchsetzen, die verschwinden, bevor die Daten dort ankommen.
Erstelle eine Zugriffsmatrix für den Haushalt
Ordne jede Person oder Rolle fünf Fähigkeiten zu: den aktuellen Zustand anzeigen, den Verlauf anzeigen, Aktionen ausführen, Dashboards oder Automatisierungen bearbeiten sowie Integrationen oder Backups verwalten. Füge Zeilen für vertrauliche Bereiche wie Schlösser, Kameras, Anwesenheit, Alarmanlagen, Schlafzimmer, Energie und Standort hinzu. Markiere jede Zelle als erforderlich, verweigert oder nicht unterstützt.
Der ZimaSpace-Leitfaden zur Gestaltung von Familienidentitäten erweitert diese Matrix um Entscheidungen zu Onboarding, gemeinsam genutzten Geräten und dem Lebenszyklus einer Installation mit mehreren Benutzern.
Überprüfe jede erforderliche und verweigerte Zelle mit einem echten Testkonto und halte anschließend fest, ob die jeweilige Einschränkung von Home Assistant, einem Dashboard, dem Clientgerät oder einem übergeordneten Dienst abhängt. Überarbeite die Matrix, wenn sich eine Person, eine Integration oder eine Rolle ändert. Wenn eine verweigerte Zelle nicht durchgesetzt werden kann, entferne den Datenpfad oder kennzeichne die Einschränkung ausdrücklich.
Tech- & KI-Zentrum
Mehr zum Lesen

Offene Modelle holen zur Spitzen-KI auf – wird 2026 das Jahr, in dem lokale KI gut genug wird?
Offene Modelle werden für immer mehr lokale KI-Workloads gut genug, während hochmoderne Cloud-Modelle für die anspruchsvollsten Aufgaben in den Bereichen Schlussfolgern und Agenten weiterhin...

NVIDIA PAIR verwandelt Ihr Heimnetzwerk in einen lokalen KI-Cluster – brauchen Sie noch einen großen GPU-Server?
NVIDIA PAIR verteilt lokale KI-Anfragen auf mehrere PCs und macht die Rechenleistung dadurch flexibler, während ein einzelner Heimserver Daten und Zustand dauerhaft speichern kann.

Warum fühlt sich Immich im LAN schneller an als bei Fernverbindungen?
LAN-Anfragen nehmen in der Regel einen kürzeren Weg mit geringerer Latenz. Der Fernzugriff bringt Kapazitätsbeschränkungen des WANs mit sich und kann zusätzliche DNS-, TLS-,...

