保護されていないデータを残さずにHome Assistantを廃止する方法

エヴァ・ウォンテクニカルライター であり ZimaSpaceの常駐ティンカーでもあります。 生涯のオタクであり、 ホームラボとオープンソースソフトウェアに情熱を持っています。彼女は複雑な技術的概念をわかりやすく、 実践的なガイドに翻訳することを専門としています。エヴァはセルフホスティングは楽しくあるべきで、怖がるものではないと信じています。彼女のチュートリアルを通じて、コミュニティが ハードウェアのセットアップを解明する手助けをしています。初めてのNAS構築からDockerコンテナの習得まで。

交換先またはアーカイブが検証済みで、すべての認証情報とリモート経路が無効化され、各ディスク、バックアップ先、無線機器、リムーバブルメディアの処分方針が明確になってから、Home Assistantを廃止してください。

Home Assistantホストには、configuration.yaml以外にも、レジストリ、データベース履歴、位置情報、シークレット、APIトークン、証明書、カメラ参照、バックアップキー、アドオンデータ、ログ、他サービスの認証情報などが保存されている可能性があります。停止前にこれらの信頼経路を洗い出し、保持する保護済みの復旧コピーだけを保存したうえで、メディアの種類と将来の所有者に適した方法でストレージをサニタイズしてください。

電源を切る前にデータと信頼関係を棚卸しする

アクティブな設定ディレクトリ、データベース、バックアップ、アドオンデータ、メディア、ログ、外部データベース、ネットワーク共有、USB無線機器、クラウド連携、VPNまたはトンネル、DNS名、証明書、ユーザー、長期有効トークン、Webhook URL、SSHキーを一覧化します。各項目の保存場所とアクセスできる人物も記録してください。

Home Assistantを信頼する外部システムと、Home Assistantがそれらにアクセスするために使用する認証情報をマッピングします。サーバーがオフラインでも、漏洩したトークン、保持されたバックアップ、共有SSHキー、公開DNS経路が有効なまま残る可能性があります。各項目を「移行」「アーカイブ」「無効化」「サニタイズ」「物理的に保持」のいずれかに分類してください。

ZimaSpaceの直接公開とVPNアクセスの比較を利用して、廃止時に削除すべきリモート経路、証明書、DNSレコード、信頼関係を棚卸しします。

交換先または保護されたアーカイブを検証する

Home Assistantを移行する場合は、旧コントローラーの電源を切るか隔離した状態で新しいインスタンスを稼働させ、ユーザー、オートメーション、無線機器、ダッシュボード、履歴、通知、リモートアクセス、外部依存関係をテストします。サービスを終了する場合は、保持するアーカイブを隔離されたテスト環境に復元してください。

アーカイブが暗号化され、鍵が別に保管され、少なくとも1つのコピーが廃止対象ホストの外部にあることを確認します。保持したデータが忘れられた恒久的な情報漏洩源にならないよう、バックアップ日時、ソースバージョン、内容、チェックサム、保管責任者、廃棄予定日を記録してください。

テストで意図した復旧結果が確認されるまで、消去を続行しないでください。交換先に重要な状態が欠落している場合や、アーカイブを復号できない場合は、棚卸しに戻り、ソースを変更する前に新しい検証済みコピーを作成してください。

認証情報を無効化し、ネットワーク公開を削除する

古いHome Assistantユーザーと長期有効トークンを無効化し、共有シークレットをローテーションし、クラウドまたは連携サービスの認可を取り消し、可能であればWebhook URLを置き換え、SSHキーを削除し、ホストに保存されていた認証情報を変更します。忘れられたローカルコピーが認証に使えないよう、外部サービス側でも無効化してください。

旧ホスト宛てのポート転送、リバースプロキシ経路、トンネル、VPNピア、公開DNSレコード、証明書、監視チェック、オートメーションのコールバックを削除します。その後、LANとリモートの両方からアクセスを試みてください。DNSや認証情報が別の場所で有効なままなら、タイムアウトだけでは不十分です。

日付入りの無効化記録を保持します。共有認証情報を廃止対象ホストだけに限定できない場合は、すべての利用者向けにローテーションし、それらの利用者を再テストしてください。認証情報の変更によって交換先が動作しなくなった場合は停止してください。これは、分離すべき未文書化の共有信頼経路が存在することを示しています。

データを保持するすべてのデバイスをサニタイズし、結果を検証する

内蔵SSDまたはHDD、ブートメディア、USBドライブ、無線機器のストレージ、NAS上のコピー、ハイパーバイザーのスナップショット、クラウドバックアップを特定します。メディアの種類と処分計画に応じてサニタイズ方法を選択してください。ファイルの削除やファイルシステムの再フォーマットだけでは、機密ブロックが復元不能になったことを証明できません。

対応するSSDでは、暗号消去によってフラッシュを繰り返し上書きするのではなく、暗号鍵を削除または置き換えます。一方、ベンダーのセキュア消去ツールでは、メディア固有の別の方法が利用できる場合があります。重要なのは一般的な削除コマンドではなく、メディアに適したSSDのサニタイズの証拠です。

サニタイズ後は、隔離された環境でデバイスを起動またはマウントし、想定どおり空の状態または工場出荷時の状態になっていることを確認して、方法と結果を記録します。サニタイズを検証できない場合は、メディアを物理的に保持または破壊してください。交換先が動作し、保持するアーカイブが保護され、信頼関係が無効化され、追跡されていないコピーが残っていないことを確認して、初めてプロセスは完了します。

サポートとヒント

もっと読む

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.