Cómo retirar Home Assistant sin dejar datos desprotegidos

Eva Wong es la Redactora técnica y manitas residente en ZimaSpace. Una geek de toda la vida con pasión por los homelabs y el software de código abierto, se especializa en traducir conceptos técnicos complejos en guías accesibles y prácticas. Eva cree que el autoalojamiento debe ser divertido, no intimidante. A través de sus tutoriales, empodera a la comunidad para desmitificar las configuraciones de hardware, desde construir su primer NAS hasta dominar los contenedores Docker.

Retira Home Assistant solo después de verificar el reemplazo o archivo, revocar todas las credenciales y rutas remotas, y asignar un destino explícito a cada disco, destino de copia de seguridad, radio y medio extraíble.

Un equipo con Home Assistant puede contener mucho más que configuration.yaml: registros, historial de la base de datos, datos de ubicación, secretos, tokens de API, certificados, referencias de cámaras, claves de copias de seguridad, datos de complementos, registros y credenciales de otros servicios. Haz un inventario de esas rutas de confianza antes del apagado, conserva únicamente las copias de recuperación protegidas que pretendas guardar y, después, sanea el almacenamiento con un método adecuado para el medio y su futuro propietario.

Haz un inventario de los datos y la confianza antes de apagar

Enumera el directorio de configuración activo, la base de datos, las copias de seguridad, los datos de complementos, los archivos multimedia, los registros, la base de datos externa, los recursos compartidos de red, las radios USB, las integraciones en la nube, la VPN o el túnel, el nombre DNS, los certificados, los usuarios, los tokens de larga duración, las URL de webhooks y las claves SSH. Registra dónde se encuentra cada elemento y quién puede acceder a él.

Mapea los sistemas externos que confían en Home Assistant, así como las credenciales que Home Assistant utiliza para acceder a ellos. Un servidor puede estar desconectado mientras un token filtrado, una copia de seguridad conservada, una clave SSH compartida o una ruta DNS pública sigan siendo válidos. Marca cada elemento como migrar, archivar, revocar, sanear o conservar físicamente.

Usa la comparación de ZimaSpace entre la exposición directa y el acceso mediante VPN para inventariar las rutas remotas, los certificados, los registros DNS y las relaciones de confianza que deben eliminarse durante la retirada.

Verifica el reemplazo o el archivo protegido

Si Home Assistant se va a migrar, ejecuta la nueva instancia mientras el controlador antiguo está apagado o aislado y, después, prueba los usuarios, las automatizaciones, las radios, los paneles, el historial, las notificaciones, el acceso remoto y las dependencias externas. Si el servicio va a finalizar, restaura el archivo conservado en un entorno de prueba aislado.

Confirma que el archivo está cifrado, que la clave se almacena por separado y que al menos una copia se encuentra fuera del equipo retirado. Registra la fecha de la copia de seguridad, la versión de origen, el contenido, la suma de comprobación, el responsable de la conservación y la fecha prevista de destrucción, para que los datos conservados no se conviertan en una exposición permanente olvidada.

No continúes con el borrado hasta que la prueba demuestre el resultado de recuperación previsto. Si al reemplazo le falta un estado crítico o el archivo no se puede descifrar, vuelve al inventario y crea una copia nueva verificada antes de modificar el origen.

Revoca las credenciales y elimina la exposición de red

Desactiva los usuarios antiguos y los tokens de larga duración de Home Assistant, rota los secretos compartidos, revoca las autorizaciones de servicios en la nube o integraciones, sustituye las URL de webhooks cuando sea posible, elimina las claves SSH y cambia las credenciales que estaban almacenadas en el equipo. Revoca el acceso desde el lado del servicio externo para que una copia local olvidada no pueda autenticarse.

Elimina los redireccionamientos de puertos, las rutas del proxy inverso, los túneles, los pares VPN, los registros DNS públicos, los certificados, las comprobaciones de supervisión y las devoluciones de llamada de automatizaciones dirigidas al equipo antiguo. Después, intenta acceder desde las rutas LAN y remotas; un tiempo de espera por sí solo no basta si el DNS o las credenciales siguen activos en otro lugar.

Conserva un registro de revocación fechado. Si una credencial compartida no se puede aislar al equipo retirado, rótala para todos los consumidores y vuelve a probarlos. Detente si los cambios de credenciales interrumpen el reemplazo, porque eso revela una ruta de confianza compartida no documentada que debe separarse.

Sanea cada dispositivo que contenga datos y verifica el resultado

Identifica los SSD o HDD internos, los medios de arranque, las unidades USB, el almacenamiento de radios, las copias en NAS, las instantáneas del hipervisor y las copias de seguridad en la nube. Elige el saneamiento según el tipo de medio y el plan de eliminación; borrar archivos o reformatear un sistema de archivos no demuestra que los bloques sensibles sean irrecuperables.

En los SSD compatibles, el borrado criptográfico elimina o sustituye la clave de cifrado en lugar de sobrescribir repetidamente la memoria flash, mientras que las herramientas de borrado seguro del fabricante pueden ofrecer otros métodos específicos para cada medio. La evidencia importante es el saneamiento del SSD adecuado para el medio, no un comando de borrado genérico.

Después del saneamiento, arranca o monta el dispositivo en un entorno aislado y confirma el estado vacío o de fábrica esperado; después, registra el método y el resultado. Conserva físicamente o destruye los medios cuando no se pueda verificar el saneamiento. El proceso solo termina cuando el reemplazo funciona, los archivos conservados están protegidos, la confianza ha sido revocada y no queda ninguna copia sin rastrear.

Soporte y Consejos

Más para leer

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.