Home Assistant normalmente no crea un sistema de autenticación para la LAN y otro para el acceso remoto. El usuario se autoriza contra la instancia de Home Assistant, las aplicaciones reciben tokens y esos tokens autentican las sesiones de API o WebSocket, independientemente de si la solicitud llega a través de una URL local, Home Assistant Cloud, una VPN o un proxy inverso.
Lo que cambia entre el uso local y remoto es principalmente la ruta de red: DNS, TLS, proxy, tunelización y accesibilidad pública. Mantener separadas la ruta y la identidad es importante porque una URL remota defectuosa puede parecer un problema de inicio de sesión incluso cuando las credenciales y los tokens del usuario de Home Assistant siguen siendo válidos.
Las aplicaciones se autorizan una vez y reciben tokens de acceso y actualización
El flujo de autenticación de aplicaciones de Home Assistant genera un código de autorización y, después, un token de acceso y un token de actualización. El token de acceso, de corta duración, se utiliza para las llamadas a la API; el token de actualización permite a la aplicación solicitar un nuevo token de acceso sin pedir al usuario que inicie sesión en cada sesión.
La documentación actual de la API de autenticación describe el flujo de autorización, token de acceso, token de actualización y token Bearer HTTP. Cuando un token de acceso deja de ser válido, una solicitud a la API HTTP devuelve 401 y el cliente debe actualizar el token o volver a autorizarse.
Esto separa la autorización a largo plazo de un usuario de la corta duración de una credencial de API concreta.
Las sesiones WebSocket se autentican antes de comenzar la transmisión de estados en tiempo real
La interfaz y muchas aplicaciones mantienen abierto un WebSocket para que Home Assistant pueda transmitir actualizaciones de estados y eventos sin consultar el servidor cada vez que se produce un cambio.
La API WebSocket de Home Assistant define una fase de autenticación explícita: el servidor envía auth_required, el cliente devuelve un token de acceso y solo una respuesta auth_ok pasa la conexión a la fase de comandos.
Un token no válido termina esa sesión. Un tiempo de espera de red antes de que comience el intercambio de autenticación es un fallo distinto de una respuesta auth_invalid después de que el servidor haya recibido el token.
El acceso remoto cambia cómo el cliente llega a Home Assistant
De forma predeterminada, Home Assistant es local. El acceso remoto puede proporcionarse mediante Home Assistant Cloud, una VPN, un proxy inverso o una ruta directa protegida deliberadamente. Cada opción cambia el enrutamiento y la exposición, pero el destino sigue siendo la misma instancia de Home Assistant.
La guía actual de acceso remoto distingue entre rutas mediante Cloud, VPN, proxy inverso y redirección de puertos. Los proxies inversos también introducen un límite de confianza, ya que Home Assistant debe saber qué proxy tiene permiso para proporcionar información reenviada sobre las solicitudes.
Por eso un cambio en el router, el DNS, el certificado o el proxy puede interrumpir el acceso remoto sin que sea necesario volver a crear los usuarios.
Las sesiones locales y remotas pueden tener distintos riesgos de red
Una conexión LAN puede permanecer dentro de una red doméstica de confianza, mientras que una conexión remota puede atravesar internet público o una red superpuesta. Por eso, un diseño remoto seguro añade cifrado, protección del proxy, políticas de VPN y autenticación multifactor alrededor del mismo sistema de cuentas de Home Assistant.
No interpretes «mismo modelo de autenticación» como «misma exposición de red». Un puerto público directo, un túnel en la nube gestionado y una VPN privada presentan distintas superficies de ataque, aunque los tres terminen enviando tokens de acceso de Home Assistant.
La guía de seguridad para el acceso remoto de ZimaSpace ofrece el contexto más amplio sobre los límites de red para decidir qué ruta debe transportar esas sesiones autenticadas.
Separa los fallos de ruta de los fallos de autenticación
| Síntoma | Capa probable | Primera distinción |
|---|---|---|
| El nombre de host remoto no se resuelve | DNS / ruta | La autenticación no ha comenzado |
| Error de TLS o del proxy antes del inicio de sesión | Ruta de entrada remota | Prueba el acceso local directo |
| La API de Home Assistant devuelve HTTP 401 | Token/autenticación | Actualiza el token o vuelve a autorizar el cliente |
| WebSocket devuelve auth_invalid | Token/autenticación | Valida la autorización del cliente |
| El acceso local funciona, pero falla la ruta remota | DNS/VPN/proxy/NAT | No restablezcas primero los usuarios |
El modelo mental claro es: identidad primero, token de sesión después y ruta de red en tercer lugar. Los clientes locales y remotos pueden entrar por rutas de red muy diferentes, pero ambos necesitan una autorización válida de Home Assistant una vez que llegan a la instancia.
Preguntas frecuentes
¿El acceso remoto a Home Assistant requiere una contraseña o una cuenta diferentes?
No. Normalmente, los clientes remotos se autentican en el mismo sistema de usuarios de Home Assistant. El método remoto cambia la forma en que el cliente llega a la instancia, no qué base de datos de usuarios administra la cuenta.
¿Debo eliminar los tokens cuando solo deja de funcionar la URL remota?
No como primer paso. Primero comprueba que el DNS, la VPN, el proxy, TLS o NAT llegan a Home Assistant. Restablece o vuelve a autorizar los tokens cuando Home Assistant rechace la autenticación, no simplemente porque la ruta de red no esté disponible.
Centro de Tecnología e IA
Más para leer

Estado de ejecución frente a estado persistente en Home Assistant: ¿qué debe sobrevivir al reinicio?
Home Assistant no conserva todos los valores en tiempo real; la configuración, los registros, los estados restaurados seleccionados, el historial y los datos de...

¿Por qué pueden volverse lentas las consultas del historial de Home Assistant a medida que crecen los datos del grabador?
El crecimiento del grabador puede aumentar el costo de las consultas del historial cuando el rango solicitado abarca más filas, aumentan los fallos de...

¿Por qué Home Assistant reconstruye un estado diferente después de reiniciar un contenedor?
Reiniciar el contenedor no equivale a perder el estado: Home Assistant reconstruye el estado de ejecución a partir de la configuración persistente, las integraciones,...

