Wycofaj Home Assistant dopiero po zweryfikowaniu zamiennika lub archiwum, unieważnieniu wszystkich danych uwierzytelniających i zdalnych ścieżek dostępu oraz określeniu sposobu postępowania z każdym dyskiem, miejscem docelowym kopii zapasowych, radiem i nośnikiem wymiennym.
Host Home Assistant może zawierać znacznie więcej niż plik configuration.yaml: rejestry, historię bazy danych, dane lokalizacyjne, sekrety, tokeny API, certyfikaty, odwołania do kamer, klucze kopii zapasowych, dane dodatków, dzienniki i dane uwierzytelniające do innych usług. Przed wyłączeniem zinwentaryzuj te ścieżki zaufania, zachowaj wyłącznie chronione kopie odzyskiwania, które zamierzasz przechowywać, a następnie wyczyść pamięć metodą odpowiednią dla danego nośnika i jego przyszłego właściciela.
Zinwentaryzuj dane i zaufanie przed wyłączeniem zasilania
Wymień aktywny katalog konfiguracji, bazę danych, kopie zapasowe, dane dodatków, multimedia, dzienniki, zewnętrzną bazę danych, udziały sieciowe, radia USB, integracje chmurowe, VPN lub tunel, nazwę DNS, certyfikaty, użytkowników, długoterminowe tokeny, adresy URL webhooków i klucze SSH. Zapisz, gdzie znajduje się każdy element i kto może uzyskać do niego dostęp.
Zmapuj systemy zewnętrzne, które ufają Home Assistant, oraz dane uwierzytelniające używane przez Home Assistant do uzyskiwania do nich dostępu. Serwer może być offline, podczas gdy wyciekły token, zachowana kopia zapasowa, współdzielony klucz SSH lub publiczna trasa DNS nadal pozostają aktywne. Oznacz każdy element jako migrowany, archiwizowany, unieważniany, czyszczony lub przeznaczony do fizycznego zachowania.
Skorzystaj z porównania ZimaSpace dotyczącego bezpośredniego udostępnienia i dostępu przez VPN, aby zinwentaryzować zdalne ścieżki dostępu, certyfikaty, rekordy DNS i relacje zaufania, które należy usunąć podczas wycofywania systemu.
Zweryfikuj zamiennik lub chronione archiwum
Jeśli Home Assistant jest przenoszony, uruchom nową instancję przy wyłączonym lub odizolowanym starym kontrolerze, a następnie przetestuj użytkowników, automatyzacje, radia, pulpity, historię, powiadomienia, dostęp zdalny i zależności zewnętrzne. Jeśli usługa jest kończona, przywróć zachowane archiwum w odizolowanym środowisku testowym.
Potwierdź, że archiwum jest zaszyfrowane, klucz jest przechowywany oddzielnie, a co najmniej jedna kopia znajduje się poza wycofywanym hostem. Zapisz datę utworzenia kopii zapasowej, wersję źródłową, zawartość, sumę kontrolną, właściciela przechowywania i planowaną datę zniszczenia, aby zachowane dane nie stały się trwałym, zapomnianym źródłem zagrożenia.
Nie rozpoczynaj czyszczenia, dopóki test nie potwierdzi oczekiwanego rezultatu odzyskiwania. Jeśli zamiennik nie zawiera kluczowego stanu lub archiwum nie daje się odszyfrować, wróć do inwentaryzacji i utwórz nową, zweryfikowaną kopię przed modyfikacją źródła.
Unieważnij dane uwierzytelniające i usuń ekspozycję sieciową
Wyłącz stare konta użytkowników Home Assistant i długoterminowe tokeny, zmień współdzielone sekrety, unieważnij autoryzacje chmurowe lub integracyjne, w miarę możliwości zastąp adresy URL webhooków, usuń klucze SSH i zmień dane uwierzytelniające zapisane na hoście. Unieważnij je również po stronie usługi zewnętrznej, aby zapomniana lokalna kopia nie mogła się uwierzytelnić.
Usuń przekierowania portów, trasy odwrotnego proxy, tunele, peery VPN, publiczne rekordy DNS, certyfikaty, kontrole monitoringu i wywołania zwrotne automatyzacji kierowane do starego hosta. Następnie spróbuj uzyskać dostęp zarówno z sieci LAN, jak i zdalnie; sam upływ czasu połączenia nie wystarcza, jeśli DNS lub dane uwierzytelniające pozostają aktywne w innym miejscu.
Prowadź opatrzony datą rejestr unieważnień. Jeśli współdzielonych danych uwierzytelniających nie można ograniczyć do wycofywanego hosta, zmień je dla każdego użytkownika i ponownie przetestuj te systemy. Zatrzymaj się, jeśli zmiany danych uwierzytelniających zakłócą działanie zamiennika, ponieważ ujawnia to nieudokumentowaną współdzieloną ścieżkę zaufania, którą należy rozdzielić.
Wyczyść każde urządzenie przechowujące dane i zweryfikuj rezultat
Zidentyfikuj wewnętrzne dyski SSD lub HDD, nośniki rozruchowe, dyski USB, pamięć radia, kopie na serwerze NAS, migawki hipernadzorcy i kopie zapasowe w chmurze. Wybierz metodę czyszczenia odpowiednią dla typu nośnika i planu jego utylizacji; usunięcie plików lub sformatowanie systemu plików nie dowodzi, że poufnych bloków nie można odzyskać.
W przypadku obsługiwanych dysków SSD szyfrowane wymazanie usuwa lub zastępuje klucz szyfrowania zamiast wielokrotnie nadpisywać pamięć flash, a narzędzia producenta do bezpiecznego wymazywania mogą oferować inne metody właściwe dla danego nośnika. Najważniejszym dowodem jest czyszczenie dysku SSD metodą odpowiednią dla nośnika, a nie ogólne polecenie usuwania.
Po wyczyszczeniu uruchom urządzenie lub zamontuj je w odizolowanym środowisku i potwierdź oczekiwany pusty lub fabryczny stan, a następnie zapisz zastosowaną metodę i rezultat. Fizycznie zachowaj lub zniszcz nośniki, jeśli nie można zweryfikować skuteczności czyszczenia. Proces kończy się dopiero wtedy, gdy zamiennik działa, zachowane archiwa są chronione, zaufanie zostało unieważnione i nie pozostała żadna niezinwentaryzowana kopia.
Wsparcie i wskazówki
Więcej do przeczytania

Home Assistant działa przez Wi-Fi, ale nie działa przez Ethernet ani VPN
Przetestuj każdą ścieżkę sieciową osobno, sprawdź stan interfejsów i routingu, rozróżnij bezpośrednie połączenie z adresem IP od wykrywania, a następnie napraw tylko uszkodzoną warstwę.

Czy warto używać automatycznych aktualizacji Home Assistant na serwerze domowym?
Wybierz aktualizacje ręczne, tylko z powiadomieniem lub etapowe aktualizacje automatyczne, uwzględniając wpływ na gospodarstwo domowe, ryzyko niezgodności, czas obserwacji i gotowość do przywrócenia działania.

Dlaczego Home Assistant po aktualizacji zużywa dużo procesora?
Zmierz czas skoku użycia procesora, zidentyfikuj odpowiedzialny proces, odizoluj jeden komponent, porównaj wersje i po przywróceniu działania ponownie przetestuj to samo obciążenie.

