Intermédiaire ⏱ 25 min de mise en œuvre Mis à jour le 11 août 2026

Héberger Home Assistant : la domotique open source, et la question du cloud vs local

Home Assistant reprend le contrôle de votre maison connectée. Mais faut-il l'héberger sur un VPS ? Réponse honnête : non, il vit chez vous. Voici pourquoi, et le vrai rôle du VPS.

Reprendre le contrôle de sa maison connectée implique de ne plus dépendre entièrement des clouds de Google, Amazon ou des fabricants d’objets connectés. Une panne de service, une modification d’abonnement ou l’arrêt d’un produit peut autrement rendre une installation beaucoup moins utile. La confidentialité pose aussi question lorsque chaque commande, mesure ou événement domestique transite par une plateforme tierce.

Home Assistant apporte une réponse open source à ce problème. La plateforme centralise les objets connectés, exécute des automatisations et propose des tableaux de bord Lovelace personnalisables. Sa force repose sur une approche locale : les données et les règles peuvent rester chez vous, sur une machine que vous contrôlez. Cette architecture impose toutefois de bien distinguer le rôle de l’instance Home Assistant locale de celui que peut jouer un VPS distant.

Pourquoi Home Assistant doit vivre chez soi

Home Assistant communique avec les équipements présents sur le réseau de la maison. Cela inclut les ampoules Wi-Fi, les prises connectées, les thermostats, les téléviseurs, les caméras IP et les autres appareils proposant une interface locale.

Les protocoles radio renforcent cette contrainte. Une clé USB Zigbee ou Z-Wave doit se trouver à portée des capteurs concernés. Le Bluetooth fonctionne lui aussi sur une distance limitée. Même lorsqu’un appareil utilise le Wi-Fi, sa découverte automatique dépend souvent du réseau local, du multicast ou de protocoles qui ne traversent pas naturellement Internet.

Un VPS hébergé dans un datacenter n’est pas sur le même réseau que la maison. Il ne peut donc pas détecter directement une clé Zigbee branchée chez vous, joindre un capteur Bluetooth ou découvrir automatiquement les appareils locaux. Installer l’instance principale de Home Assistant sur un VPS ferait perdre une partie essentielle de son intérêt et compliquerait inutilement les communications.

La bonne architecture consiste à placer la machine principale au domicile. Plusieurs supports conviennent :

  • un Raspberry Pi pour une installation compacte et peu énergivore ;
  • un mini-PC pour davantage de puissance et de stockage ;
  • un NAS compatible avec les machines virtuelles ou Docker ;
  • un serveur Linux déjà présent sur le réseau local.

Cette machine devient le cerveau de la maison. Elle continue d’exécuter les automatisations locales même si la connexion Internet tombe, sous réserve que les appareils utilisés ne dépendent pas eux-mêmes du cloud de leur fabricant.

Installer Home Assistant sur une machine locale

Pour la plupart des utilisateurs, Home Assistant OS constitue le choix recommandé. Cette image dédiée regroupe Home Assistant, son système d’exploitation, la gestion des mises à jour, les sauvegardes et un catalogue de modules complémentaires. Elle s’installe sur un Raspberry Pi, un mini-PC x86-64 ou une machine virtuelle.

Home Assistant OS offre l’expérience la plus intégrée. Il convient particulièrement à une machine réservée à la domotique. Après avoir écrit l’image sur le disque, il suffit généralement de démarrer la machine, de la connecter au réseau local et d’ouvrir l’interface sur le port 8123.

Home Assistant Container est une alternative adaptée à un NAS ou à un mini-PC Linux qui héberge déjà plusieurs services Docker. Un lancement minimal peut prendre cette forme :

docker run -d \
  --name homeassistant \
  --restart unless-stopped \
  --privileged \
  --network host \
  -e TZ=Europe/Paris \
  -v /opt/homeassistant/config:/config \
  ghcr.io/home-assistant/home-assistant:stable

Le mode network_mode: host ou son équivalent --network host facilite la découverte des équipements présents sur le réseau local. Le volume /config conserve durablement la configuration, les automatisations et la base de données. L’interface devient ensuite accessible à l’adresse locale de la machine sur le port 8123, par exemple http://192.168.1.20:8123.

La version Container demande davantage d’administration. Les mises à jour, les sauvegardes et les services annexes doivent être gérés séparément. L’accès aux clés USB Zigbee, Z-Wave ou Bluetooth nécessite également de transmettre explicitement les périphériques concernés au conteneur.

Le vrai rôle d’un VPS dans une installation domotique

Un VPS n’est pas le bon emplacement pour le cœur de Home Assistant, mais il peut devenir un excellent relais sécurisé entre la maison et Internet. Son premier rôle consiste à fournir un point d’accès distant stable.

Il ne faut jamais publier directement le port 8123 de Home Assistant sur Internet sans protection adaptée. Une simple redirection de port sur la box expose l’interface aux scans automatisés, aux tentatives de connexion et aux futures vulnérabilités. Même avec un mot de passe robuste, cette exposition augmente inutilement la surface d’attaque.

Une architecture plus sûre utilise WireGuard. Le VPS possède une adresse publique et sert de point de rendez-vous. La machine située à la maison établit une connexion VPN sortante vers ce VPS. Un téléphone ou un ordinateur distant rejoint le même réseau WireGuard, puis accède à Home Assistant par son adresse privée dans le tunnel.

Ce fonctionnement apporte plusieurs avantages :

  • aucun port entrant Home Assistant n’est ouvert sur la box Internet du domicile ;
  • le trafic distant est chiffré ;
  • l’accès peut être limité aux appareils disposant d’une clé WireGuard autorisée ;
  • le tunnel fonctionne même lorsque l’adresse IP publique du domicile change ;
  • le VPS fournit une adresse stable pour retrouver son réseau privé.

La configuration exacte dépend du réseau local, du système installé et des routes souhaitées. WireGuard doit notamment autoriser uniquement les sous-réseaux utiles. Il n’est généralement pas nécessaire de faire transiter toute la navigation Internet du domicile par le VPS.

Les futurs VPS TalCloud pourront remplir ce rôle de relais. Leur hébergement en France, leur infrastructure NVMe, la protection Anti-DDoS Netrix et le support humain répondent aux besoins d’une passerelle personnelle administrée en France, dans un cadre attentif au RGPD. L’instance Home Assistant restera néanmoins chez vous.

Héberger les services complémentaires sur le VPS

Le VPS peut aussi décharger la machine domestique de certains services qui ne nécessitent pas un accès radio direct.

InfluxDB permet de conserver les mesures sur une longue durée. Home Assistant peut lui transmettre les températures, consommations électriques, niveaux d’humidité ou états de capteurs sélectionnés. Cette séparation évite de faire grossir indéfiniment la base locale de Home Assistant.

Grafana peut exploiter ces données pour créer des tableaux de bord historiques plus poussés. Il devient alors possible de comparer la consommation énergétique sur plusieurs mois ou d’observer l’évolution de la température d’une pièce. L’accès à Grafana doit rester protégé par le VPN ou par une configuration HTTPS correctement authentifiée.

Un broker MQTT peut également fonctionner sur le VPS lorsque plusieurs sites ou équipements distants doivent échanger des messages. Ce choix ne doit pas être automatique : pour des objets uniquement présents à la maison, un broker MQTT local reste plus simple et continue de fonctionner sans Internet. Si le broker est distant, il faut activer l’authentification, le chiffrement TLS et des droits précis par client.

Enfin, le service le plus important à externaliser reste souvent la sauvegarde. Le VPS peut recevoir une copie chiffrée des sauvegardes Home Assistant afin qu’un incident domestique ne détruise pas simultanément le serveur et ses archives.

Sécuriser Home Assistant et ses accès

La sécurité commence par un compte administrateur unique, protégé par un mot de passe long et différent de ceux utilisés ailleurs. L’authentification à deux facteurs doit être activée pour les comptes ayant accès à la configuration.

Home Assistant, ses intégrations, Docker et le système hôte doivent être mis à jour régulièrement. Une mise à jour importante mérite toutefois une sauvegarde préalable et une lecture des changements incompatibles, surtout lorsque l’installation pilote des fonctions sensibles comme le chauffage ou une alarme.

Pour l’accès distant, le tunnel VPN doit être privilégié. HTTPS reste utile pour protéger les interfaces web, particulièrement si un service est publié au-delà du VPN. Les clés WireGuard doivent être différentes pour chaque appareil afin de pouvoir révoquer un téléphone perdu sans reconstruire toute la configuration.

Il est aussi préférable de séparer les objets connectés du réseau contenant les ordinateurs personnels, grâce à un VLAN ou à un réseau Wi-Fi dédié. Les flux nécessaires vers Home Assistant peuvent ensuite être autorisés de manière ciblée.

Organiser des sauvegardes réellement utiles

Une sauvegarde présente sur le même disque que Home Assistant ne protège ni contre une panne du support, ni contre un vol, ni contre un dégât matériel. Il faut conserver au moins une copie hors du domicile.

Home Assistant OS permet de créer des sauvegardes de la configuration et des modules complémentaires. Ces archives peuvent être transférées périodiquement vers le VPS ou vers un stockage externe. Elles doivent être chiffrées avant leur envoi, car elles peuvent contenir des secrets, des jetons d’API et des informations sur le logement. Notre guide sur les sauvegardes chiffrées avec restic décrit une méthode adaptée.

Une stratégie simple consiste à conserver plusieurs sauvegardes récentes localement, puis à envoyer automatiquement une copie chiffrée vers le VPS. Il faut enfin tester la restauration. Une archive jamais vérifiée ne garantit pas que le système pourra réellement redémarrer après une panne.

Une architecture locale avec un relais cloud maîtrisé

La répartition des rôles est claire : Home Assistant reste au domicile, au plus près des appareils Zigbee, Bluetooth et Wi-Fi. Un Raspberry Pi, un mini-PC ou un NAS exécute les automatisations et maintient la maison opérationnelle sans dépendre en permanence d’Internet.

Le VPS intervient comme un complément, pas comme le cerveau domotique. Il fournit un relais WireGuard pour l’accès distant, reçoit les sauvegardes externes et peut héberger InfluxDB, Grafana ou un broker MQTT adapté aux usages multisites. Cette architecture combine la réactivité du local avec la disponibilité d’un serveur distant, tout en évitant de remettre les clés de la maison connectée aux clouds des fabricants.