Puentes de datos
Importante
Los puentes de datos no admiten alta disponibilidad (HA).
Alteryx Data Bridges enables workflows running in Workspace Execution to securely connect to customer-managed data sources. It establishes private connectivity so workflows can access private resources without exposing them to the public internet.
No se requieren cambios en los flujos de trabajo existentes. Alteryx Engine se conecta a fuentes de datos mediante los mismos nombres de host y puertos que utiliza cuando se ejecuta dentro de la red.
Puentes de datos está diseñado para usarse con la ejecución en el espacio de trabajo en el plano de datos de Alteryx. Es el único método compatible para conectar de forma segura esos flujos de trabajo a las fuentes de datos de clientes sin necesidad de acceso público a Internet.
Facturación y derechos
Puentes de datos está disponible en el nivel Empresarial 2025 de Alteryx One Platform. Las ediciones anteriores no incluyen esta capacidad.
Tu derecho a utilizar Puentes de datos está vinculado a tu cuenta de facturación. Cada cuenta de facturación puede crear uno o más recursos de cliente Bridge.
Para configurar un puente de datos en Consola de administrador > Puentes de datos, debes ser administrador de la cuenta de facturación asociada a tu suscripción a Alteryx One.
Terminología
Bridge Client: A lightweight Linux-based binary deployed in the customer cloud environment. It works with private connectivity services to provide a private, authenticated connection between Alteryx and customer data sources without using the public internet.
AWS PrivateLink: un servicio de AWS que habilita la conectividad privada entre VPC y AWS o servicios de terceros (como el cliente Bridge) mediante direcciones IP privadas. El tráfico no atraviesa la Internet pública.
Google Cloud Private Service Connect (PSC): A Google Cloud service that enables private connectivity between VPC networks and supported Google Cloud, partner, or customer-managed services using internal IP addresses. Traffic doesn’t traverse the public internet.
Fuente de datos: cualquier base de datos o servicio administrado por el cliente al que se pueda acceder a través de TCP.
Ejecución en el espacio de trabajo: permite a los usuarios crear flujos de trabajo en Designer Desktop y, luego, guardarlos, programarlos y ejecutarlos en Alteryx One mediante el procesamiento y almacenamiento basados en la nube en lugar de un equipo local.
Plano de datos de Alteryx: el entorno de ejecución en la nube multiinquilino de Alteryx, en el que los recursos en la nube se comparten de forma segura entre varios clientes.
Descripción general de la arquitectura del sistema
En este diagrama, se muestra cómo Puentes de datos de Alteryx conecta de forma segura los flujos de trabajo de la ejecución en el espacio de trabajo a las fuentes de datos administradas por el cliente, mientras se mantienen todos los datos de clientes en redes privadas.

Flujo de datos (flechas azules)
Los flujos de trabajo que se ejecutan en la ejecución en el espacio de trabajo en el plano de datos de Alteryx inician conexiones a fuentes de datos mediante puertos y nombres de host estándar.
El tráfico fluye de forma privada a través de AWS PrivateLink hacia AWS VPC del cliente.
El cliente Bridge, que se ejecuta dentro de la red del cliente, reenvía el tráfico a la fuente de datos objetivo (como una base de datos).
Los datos regresan por la misma ruta privada al flujo de trabajo en ejecución.
Flujo de metadatos y control (flechas naranjas)
El flujo de metadatos y control administra la configuración, el aprovisionamiento y la administración del ciclo de vida, y nunca lleva datos de clientes:
El cliente configura el puente de datos y las asignaciones de red a través de la interfaz de usuario de Alteryx One Platform.
La configuración se transmite al plano de datos de Alteryx y, finalmente, al cliente Bridge a través de AWS PrivateLink.
Esta separación garantiza que el tráfico de control y orquestación esté aislado del tráfico de datos de clientes, lo que mejora la seguridad y la confiabilidad.
Opciones de configuración de Puente de datos y espacio de trabajo
Cada puente de datos se puede asociar a uno o más espacios de trabajo. Cada espacio de trabajo también se puede asociar con cero, uno o varios puentes de datos.
Si se requiere un alto aislamiento entre espacios de trabajo, recomendamos una asignación 1 a 1 entre un puente de datos y un espacio de trabajo. Para la mayoría de las situaciones comunes, se recomienda un solo puente de datos conectado a varios espacios de trabajo a fin de facilitar la administración.
Los administradores controlan qué conexiones pueden utilizar un puente de datos durante la configuración. Esto garantiza que las conexiones solo se realicen con fuentes de datos aprobadas por el administrador.
Resumen
Los datos de clientes fluyen solo a través de rutas de red privada entre flujos de trabajo en tiempo de ejecución y la infraestructura del cliente.
Los servicios de Alteryx gestionan por separado los metadatos, el aprovisionamiento y el tráfico operativo.
No se requieren cambios en los flujos de trabajo, y las fuentes de datos de clientes no tienen que ser de acceso público.
Esta arquitectura permite a los clientes ejecutar flujos de trabajo creados por Desktop en la nube mientras mantienen la misma postura de seguridad que se ejecutan dentro de su propia red.
Flujo de trabajo del cliente
Prerrequisitos
Prerrequisitos de Alteryx One
Tu organización está en el nivel Empresarial 2025 de Alteryx One Platform. Las ediciones anteriores no incluyen Puente de datos.
Tienes acceso a la cuenta de facturación asociada a tu suscripción a Alteryx One.
Eres administrador de esa cuenta de facturación para crear y administrar recursos de cliente Bridge.
La ejecución en el espacio de trabajo está habilitada y se ejecuta en el plano de datos de Alteryx para el espacio de trabajo que utilizará el puente de datos.
Tienes las aprobaciones y credenciales internas necesarias para acceder a las fuentes de datos privadas que quieres conectar a través del puente de datos.
Las fuentes de datos a las que deseas acceder no están expuestas en la Internet pública (por ejemplo, solo se pueden acceder a través de redes privadas o VPN).
Other Prerequisites
For additional prerequisites, refer to the relevant deployment section.
Configura un puente de datos
Prerrequisitos de AWS
Tienes una cuenta de AWS que alojará el cliente Bridge.
The Bridge Client binary must be installed on a Linux-based virtual machine that runs one of these supported Linux distributions:
RHEL 9
Ubuntu 22
Amazon Linux 2023 (AL2023)
A las fuentes de datos a las que deseas ingresar se puede acceder a través de al menos una AWS VPC.
Tienes permisos en esa cuenta de AWS para:
Crear y administrar instancias EC2 (para alojar el cliente Bridge)
Configurar los puntos de conexión de AWS PrivateLink (si corresponde)
Administrar recursos de red y seguridad (VPC, grupos de seguridad, etc.)
El entorno de AWS tiene conectividad de red con las fuentes de datos privadas a las que se podrá acceder a través del puente de datos.
Tamaños de instancia EC2 recomendados
Los siguientes son ejemplos de puntos de partida basados en las mejores prácticas generales de AWS, no en un requisito estricto de producto. Valida con tu equipo interno de nube o infraestructura, y ajusta según sea necesario para tus cargas de trabajo.
Comienza con t3.small (2 vCPU, 2 GiB de RAM) para el desarrollo, las pruebas o el uso muy ligero.
Utiliza t3.medium (2 vCPU, 4 GiB de RAM) como predeterminado para la mayoría de las cargas de trabajo de producción.
Escala (por ejemplo, t3.large o m6i.large) si la CPU o la memoria son coherentemente altas o si esperas cargas de trabajo simultáneas pesadas.
Sigue estos pasos para configurar un puente de datos. Una vez completados, los flujos de trabajo de la ejecución en el espacio de trabajo en los espacios de trabajo asociados tendrán acceso a las fuentes de datos conectadas.
Crear un puente de datos
En Alteryx One, ve a Consola de administrador > Puentes de datos. A continuación, selecciona Crear puente de datos. Ingresa lo siguiente:
Nombre del puente de datos
Cloud Provider: AWS
Network Transport: The selected cloud provider determines the private connectivity service. When you select AWS, Alteryx uses AWS PrivateLink. This value is populated automatically and can’t be edited.
Región: la región debe coincidir con la región de tu VPC y debe coincidir de forma predeterminada con la región en la que te encuentres actualmente.
ID de zona de disponibilidad: el ID de zona de disponibilidad identifica las zonas de disponibilidad de AWS en las que está disponible este punto de conexión.
Puerto: el puerto se utiliza para conectar el puente de datos a Alteryx. El valor predeterminado es 9001.
Selecciona Siguiente.
En la página siguiente, se te pedirá que instales y configures el binario del cliente Bridge en tu VPC.
Descarga el archivo binario del cliente Bridge en el Portal de licencias.
Importar cliente Bridge a EC2 con acceso secreto de AWS:
En AWS, crea una instancia de EC2 mediante la AMI de Amazon Linux que pueda conectarse a tu fuente de datos privada y tenga permiso para leer o escribir secretos en AWS Secrets Manager. Para obtener más información sobre cómo crear una instancia EC2, consulta la documentación de AWS Introducción a Amazon EC2.
Luego, importa el cliente Bridge al directorio
/home/ec2-useren/.Nota
The file will have a name with a version like
bridge-client-v1.0.0but should be renamed tobridge-clientto work with the following scripts.Make the binary executable. The Bridge Client binary must have executable permissions before it can be run.
chmod +x bridge-client
Guardar fragmento de configuración en un archivo:
Copia y pega el fragmento en un archivo de configuración llamado
bridge-client-config.jsondentro del directorio/home/ec2-user, al que el cliente Bridge hará referencia.Ejemplo:
{ "logging": { "logLevel": "info", "logFormat": "json" }, "bootstrap" : { "storageType": "secretsManager", "secretName": "<Name of the AWS Secrets Manager secret where the Bridge Client will store its private key. The Bridge Client will create and populate this secret automatically.>" }, "libp2pPort": 9001, "libp2pBindIP": "<Private IPv4 address of the EC2 Instance>", "resourceFile": "/home/ec2-user/resources.json" }Nota
libp2pBindIPserá la dirección IPv4 privada de la instancia de EC2 en la que desplegaste el cliente Bridge. Consulta la consola de administración de AWS para verificar los datos de esa instancia de EC2.
Optional: Add a Customer-Managed AWS KMS Key
If your organization requires Bridge Client secrets in AWS Secrets Manager to be encrypted with a customer-managed key, add an optional
awsobject underbootstrap configin thebridge-client-config.jsonfile. SetkmsKeyIDto your AWS KMS key ARN or alias ARN.If you omit this value or leave it empty, Bridge Client continues to use the default AWS Secrets Manager encryption behavior.
Example:
{ ... "bootstrap": { "storageType": "aws", "secretName": "<Name of the AWS Secrets Manager secret where the Bridge Client will store its private key. The Bridge Client will create and populate this secret automatically.>", "aws": { "kmsKeyID": "arn:aws:kms:<region>:<account-id>:key/<key-id>" } } ... }Before you restart Bridge Client with
kmsKeyIDconfigured, make sure the EC2 instance role has permission to use the AWS KMS key through AWS Secrets Manager. If an existing secret uses a different AWS KMS key, Bridge Client updates the secret to use the configured key during startup.The EC2 instance role must include these AWS KMS permissions in addition to the existing Secrets Manager permissions:
{ "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "arn:aws:kms:<region>:<account-id>:key/<key-id>", "Condition": { "StringEquals": { "kms:ViaService": "secretsmanager.<region>.amazonaws.com" } }Crear el archivo
resources.json:Crea un archivo llamado
resources.jsonen el directorio/home/ec2-user. Este archivo es necesario para que el cliente Bridge inicie y administre recursos en tiempo de ejecución.El archivo debe contener un objeto JSON vacío (
{}) y no debe estar en blanco.{}Ejecutar el cliente Bridge como un proceso:
Utiliza
systemdpara ejecutar el cliente Bridge como un servicio de systemd o un proceso de larga duración.Copia el siguiente contenido en un archivo llamado
bridge-client.serviceen el directorio/etc/systemd/system:[Unit] Description=Bridge Client [Service] # App Running ExecStart=/home/ec2-user/bridge-client -c /home/ec2-user/bridge-client-config.json Restart=always RestartSec=30s [Install] WantedBy=multi-user.target
Inicia el cliente Bridge con el siguiente comando:
sudo systemctl start bridge-client
Habilita el cliente Bridge para que se inicie automáticamente tras un apagado con el siguiente comando:
sudo systemctl enable bridge-client
Ejecuta el siguiente comando para comprobar el estado del cliente Bridge:
sudo systemctl status bridge-client
Asegúrate de que el estado del proceso sea
Activo: activo (en ejecución). Si no lo es, es probable que haya inconvenientes con el inicio a los que se les debería realizar el proceso de solución de problemas a través de los registros.Se puede acceder a los registros de un servicio de
systemdejecutando el siguiente comando, en el que-ues el nombre de la unidad y-nindica cuántas de las últimas líneas del registro se visualizarán.journalctl -u bridge-client -n 50
Cuando el inicio sea exitoso, registra el Id. de par del cliente Bridge desde
stdout.Script práctico para recuperar el Id. de par:
sudo journalctl -u bridge-client -n 500 -r --no-pager \ | grep -m1 '"peerID"' \ | sed -E 's/.*"peerID":"([^"]+)".*/\1/'
Alternativamente, busca de forma manual una línea de registro similar a la siguiente:
{"level":"info","ts":"2025-10-18T01:17:27Z","caller":"bootstrap/bootstrap.go:47","msg":"peerID","name":"bridge_client","peerID":"QmA7kT2Yp8ZLxNwC4H6B5eVJg9sDoUScmRyb3FhXPaMq"}El valor de
Id. de parse genera por cada clave privada y difiere para cada cliente Bridge. Ten en cuenta que cada cliente Bridge debe utilizar o tener su propia clave privada. Las claves privadas no deben reutilizarse entre clientes Bridge.
Configurar el servicio de punto de conexión de PrivateLink:
Una vez finalizada la instalación, configura el servicio de punto de conexión de PrivateLink en tu VPC.
Crea y asocia un grupo objetivo que apunte a la instancia de EC2 específica donde se encuentra el cliente Bridge. Se debe configurar una comprobación de estado en el grupo objetivo a través del puerto 8081, que se enfoque en el punto de conexión
/readydel cliente Bridge.Crea un equilibrador de carga de red que reenvíe todo el tráfico TCP en el puerto en el que implementaste
libp2pPortde tu archivobridge-client-config.json(el valor predeterminado es 9001).Nota
El equilibrador de carga usado para el servicio de punto de conexión debe incluir dos Id. de zona de disponibilidad (AZ) y uno de ellos debe coincidir con la AZ donde se implementa el cliente Bridge.
Customers must allow inbound TCP traffic on the required service port. The default port is
9001.Allow traffic from the Alteryx-provided VPC CIDR ranges. This is required when the customer Network Load Balancer security group enforces inbound rules for PrivateLink traffic. Inbound rule enforcement is enabled by default.
To use the PrivateLink connection, add these IP ranges to the inbound rules of the Network Load Balancer security group with TCP access to port
9001:10.60.0.0/2110.60.8.0/2110.70.0.0/18
The security group of the backend instance must also allow traffic from the corresponding Network Load Balancer security group.
Crea un servicio de punto de conexión de PrivateLink de tipo interfaz para servicios internos que esté en la misma red de VPC que la instancia de EC2.
Nota
Si eliges crear un PrivateLink entre regiones, el servicio de punto de conexión debe tener seleccionada tanto la región objetivo como la región donde se implementó la instancia de EC2 del cliente Bridge como entradas en el campo Regiones admitidas.
Regresa a Alteryx One > Consola de administrador > Puentes de datos y selecciona Siguiente una vez que el servicio de punto de conexión esté listo. A continuación, ingresa lo siguiente:
El nombre del servicio del punto de conexión
El Id. de par del cliente Bridge se registró en el paso 2.
Selecciona Crear puente de datos.
Ahora puedes comenzar a agregar espacios de trabajo.
Agregar un espacio de trabajo
Una vez que hayas creado un puente de datos en la consola de administrador, puedes agregar uno o más espacios de trabajo a este puente de datos. El proceso de asociación del espacio de trabajo suele tardar de 13 a 15 minutos en completarse.
En Alteryx One > Consola de administrador > Puentes de datos, selecciona Agregar espacio de trabajo.
Se abre la ventana Agregar espacio de trabajo.
Selecciona un espacio de trabajo del menú desplegable. Solo se muestran los espacios de trabajo con la ejecución en el espacio de trabajo habilitada. A continuación, selecciona Siguiente.
Se muestra el rol de IAM. Cópialo y pégalo en la lista Permitir entidades en tu VPC privada. Para obtener más información sobre cómo configurar el centro de identidad de AWS IAM, consulta Introducción al centro de identidad de IAM o Configuración de la autenticación del centro de identidad de IAM con AWS CLI.
Una vez hecho esto, selecciona Siguiente.
Go to the PrivateLink service in your AWS Console, then accept the private endpoint connection from the Alteryx account. Make sure the status is green before you continue.
Go to the 3-dot menu next to the workspace entry, then select Test Connection for that workspace. A toast message appears in the lower-left corner and shows the test status and result.
If the test fails, the setup might not be complete and the remaining steps won’t work.
After the connection test succeeds, you can create a new data source network mapping.
Set Up a Data Bridge on GCP
GCP Prerequisites
You have a Google Cloud project that will host the Bridge Client.
The Bridge Client binary must be installed on a Linux-based Compute Engine VM that runs a supported Linux distribution.
The data sources you want to access are reachable from the VPC network where the Bridge Client VM is deployed.
You have permissions in the Google Cloud project to:
Create and manage Compute Engine VMs.
Create and manage instance groups, health checks, backend services, forwarding rules, subnetworks, and firewall rules.
Create and manage Private Service Connect service attachments.
Create and manage Secret Manager secrets, if Bridge Client will create or store its private key in Google Cloud Secret Manager.
Required APIs are enabled in the producer project:
Compute Engine API
Secret Manager API
IAP API, if you use IAP for SSH or file transfer.
The VM service account has permission to read the configured Secret Manager secret. If the Bridge Client will create or update the secret during bootstrap, grant the additional Secret Manager permissions required by your organization.
The VM must have Cloud API access scopes that allow Secret Manager access. For example, use the cloud-platform scope when creating the VM.
The GCP environment has network connectivity to the private data sources that will be accessed through Data Bridge.
A dedicated PSC NAT subnet CIDR is available. The CIDR must not overlap existing subnets, peered ranges, VPN or interconnect ranges, or planned internal ranges.
Recommended Compute Engine Machine Types
These machine types are suggested starting points based on general Google Cloud best practices. They aren’t product requirements. Validate the machine type with your internal cloud or infrastructure team and adjust it as needed for your workloads.
Start with
e2-smallore2-mediumfor development, testing, or light usage.Use
e2-mediumor larger as the default for most production workloads.Scale up if CPU or memory is consistently high or you expect heavy concurrent workloads.
Follow these steps to configure a Data Bridge using Google Cloud Private Service Connect. Once complete, Workspace Execution workflows in the associated workspaces will have access to the connected data sources.
Create a Data Bridge
In Alteryx One, go to Account Admin > Data Bridges. Then select Create Data Bridge. Enter:
Data Bridge Name
Cloud Provider: Google Cloud, if shown.
Network Transport: The selected cloud provider determines the private connectivity service. When you select GCP, Alteryx uses Private Service Connect. This value is populated automatically and can’t be edited.
Region: The region must match the region where you will deploy the Bridge Client and Private Service Connect service attachment.
Availability Zone ID: The Availability Zone ID identifies the AWS availability zones where this endpoint is available.
Port: The port used to connect the Data Bridge to Alteryx. The default is
9001.
Select Next.
On the next page, install and configure the Bridge Client binary in your GCP VPC.
Download the Bridge Client binary file from the Licensing Portal.
Create a Compute Engine VM that can connect to your private data source. The VM should be deployed without a public IP address unless your organization explicitly requires one.
Attach a service account that can access the configured Google Cloud Secret Manager secret.
Make sure the VM has Cloud API access scopes that allow Secret Manager calls.
Import Bridge Client to the VM:
Import the Bridge Client binary to the VM, for example under
/etc/ayx/bridge-clientdirectory.Nota
The file might have a versioned name with a version like
bridge-client-v1.0.0. Rename it tobridge-clientto work with the following examples.Make the binary executable. The Bridge Client binary must have executable permissions before it can be run.
sudo chmod +x /etc/ayx/bridge-client/bridge-client
Save configuration snippet to a file:
Copy and paste the snippet into a configuration file named
bridge-client-config.jsoninside of the/etc/ayx/bridge-clientdirectory.Example:
{ "logging": { "logLevel": "info", "logFormat": "json" }, "bootstrap": { "storageType": "gcp", "secretName": "<Name of the GCP Secret Manager secret where the Bridge Client will store its private key>", "gcp": { "projectID": "<GCP project ID that owns the Secret Manager secret>" } }, "libp2pPort": 9001, "peerLibp2pPort": 9001, "libp2pBindIP": "<Internal TCP load balancer forwarding rule IP>", "resourceFile": "/etc/ayx/bridge-client/resources.json", "stateStorage": { "type": "file", "path": "/etc/ayx/bridge-client/resources.json" }, "rest": { "port": "8081" } }Nota
For GCP PSC deployments,
libp2pBindIPmust be the internal forwarding rule IP for the internal TCP load balancer that fronts the Bridge Client, not the VM public IP.Optional: Add a Customer-Managed GCP KMS Key
If your organization requires Bridge Client secrets in Google Cloud Secret Manager to be encrypted with a customer-managed key, add an optional
kmsKeyIDvalue under thegcpobject in thebootstrapconfig. SetkmsKeyIDto the full Cloud KMS CryptoKey resource name.If you omit this value or leave it empty, Bridge Client continues to use the default Google Cloud Secret Manager encryption behavior.
Example:
{ ... "bootstrap": { "storageType": "gcp", "secretName": "<Name of the GCP Secret Manager secret where the Bridge Client will store its private key.>", "gcp": { "projectID": "<GCP project ID that owns the Secret Manager secret>", "kmsKeyID": "projects/<kms-project-id>/locations/<location>/keyRings/<key-ring>/cryptoKeys/<key-name>" } } ... }For Secret Manager secrets that use automatic replication, the Cloud KMS key must be in the global location. For user-managed replication, the key location must match the replica location.
Before you restart Bridge Client with
kmsKeyIDconfigured, make sure the Secret Manager service agent has permission to use the Cloud KMS key. Grant the Cloud KMS CryptoKey Encrypter/Decrypter role to the Secret Manager service agent:gcloud kms keys add-iam-policy-binding "<key-name>" \ --project "<kms-project-id>" \ --location "<location>" \ --keyring "<key-ring>" \ --member "serviceAccount:service-<secret-manager-project-number>@gcp-sa-secretmanager.iam.gserviceaccount.com" \ --role "roles/cloudkms.cryptoKeyEncrypterDecrypter"
The Bridge Client VM service account must still have the required Secret Manager permissions to read the configured secret. If Bridge Client creates or updates the secret during startup, grant the VM service account the additional Secret Manager permissions required by your organization.
If an existing Secret Manager secret uses a different Cloud KMS key, Bridge Client updates the secret to use the configured key during startup and adds a new secret version encrypted with that key.
Reference: Google Cloud’s Secret Manager CMEK docs note that CMEK uses Cloud KMS keys you manage, Secret Manager automatic replication requires a
globalkey, and the Secret Manager service agent needsroles/cloudkms.cryptoKeyEncrypterDecrypteron the key.Create the
resources.jsonfile:Create a file named
resources.jsonin the/etc/ayx/bridge-clientdirectory. This file is required for the Bridge Client to start and manage resources at runtime.The file must contain an empty JSON object (
{}) and must not be blank.{}Run Bridge Client as a process:
Use
systemdto run the Bridge Client as a long-running service.Copy the following content into
/etc/systemd/system/bridge-client.service:[Unit] Description=Bridge Client [Service] ExecStart=/etc/ayx/bridge-client/bridge-client -c /etc/ayx/bridge-client/bridge-client-config.json Restart=always RestartSec=30s [Install] WantedBy=multi-user.target
Start the Bridge Client with the following command:
sudo systemctl start bridge-client
Enable Bridge Client to start automatically after reboot:
sudo systemctl enable bridge-client
Check the health of the Bridge Client:
sudo systemctl status bridge-client
Ensure the process state is
Active: active (running). If it is not, review the logs.journalctl -u bridge-client -n 50
On successful startup, record the Bridge Client peer ID from
stdout.Convenience script for retrieving the peer ID:
sudo journalctl -u bridge-client -n 500 -r --no-pager \ | grep -m1 '"peerID"' \ | sed -E 's/.*"peerID":"([^"]+)".*/\1/'
Set up the internal TCP load balancer:
In Google Cloud, create these resources in the same region as the Bridge Client deployment.
A zonal unmanaged instance group that contains the Bridge Client VM.
A regional HTTP health check that checks port
8081and path/ready.A regional internal TCP backend service that uses the Bridge Client instance group as its backend.
An internal forwarding rule that forwards TCP traffic on port
9001to the backend service.
Configure firewall rules to allow:
TCP
9001from the PSC NAT subnet CIDR.TCP
8081from Google Cloud load balancer health check ranges:35.191.0.0/16and130.211.0.0/22. For more information, go to Firewall rules in Google Cloud Documentation.
Create a PSC NAT subnet:
Create a dedicated subnet in the producer VPC with purpose
PRIVATE_SERVICE_CONNECT.The PSC NAT subnet...
Must be in the same VPC and region as the service attachment.
Must be dedicated to Private Service Connect.
Must not overlap any existing subnet, peered range, VPN or interconnect range, or planned internal range.
Must not be reused across multiple service attachments.
Should be
/24or larger.
Create the Private Service Connect service attachment:
Create a PSC service attachment that points to the internal TCP load balancer forwarding rule.
Use the service attachment URI from the selected Google Cloud region. Example:
projects/PROJECT_ID/regions/REGION_ID/serviceAttachments/bridge-client-pscFor stricter access control, configure the service attachment to accept connections manually and add the Alteryx-provided consumer project, VPC network, or endpoint to the consumer accept list.
Nota
Google Cloud supports automatic acceptance or explicit acceptance for selected consumers. Alteryx recommends explicit acceptance when your organization requires approval of each consumer connection.
Leave PROXY protocol disabled unless Alteryx explicitly instructs you to enable it for Bridge Client.
After the service attachment is created, record the service attachment URI.
Go back to Alteryx One > Account Admin > Data Bridges and select Next once the PSC service attachment is ready. Then enter:
The PSC service attachment URI
The Bridge Client peer ID recorded from the Bridge Client logs.
Select Create Data Bridge.
Now you can start adding Workspaces.
Add a Workspace
Once you’ve created a Data Bridge in Admin Console, you can add one or more Workspaces to this Data Bridge. The workspace association process typically takes 13–15 minutes to complete.
In Alteryx One > Account Admin > Data Bridges, select Add Workspace.
A window Add Workspace opens.
Select a Workspace from the dropdown. Only workspaces with Workspace Execution enabled are shown. Then select Next.
Copy the Alteryx-provided GCP consumer identifier. Depending on the configuration, this might be a consumer project, VPC network, or PSC endpoint identifier.
In Google Cloud, update the PSC service attachment consumer accept list or approve the pending connection request.
In Google Cloud, update the PSC service attachment consumer accept list or approve the pending connection request.
Return to Account Admin > Data Bridges, and select Confirm.
After the connection is ready, go to the 3-dot menu next to the workspace entry and select Test Connection.
If the test fails, the setup might not be complete and the remaining steps won’t work.
After the connection test succeeds, you can create a new data source network mapping.
Crear una nueva asignación de red de fuentes de datos
Crea una asignación de red para permitir que el puente de datos enrute el tráfico a una fuente de datos privada específica. La asignación de red normalmente tarda de 10 a 20 segundos en crearse.
En Alteryx One > Consola de administrador > Puentes de datos, selecciona Nueva asignación de red.
Se abre la ventana Nueva asignación de red. Ingresa lo siguiente:
Nombre
Descripción
Host: este es el nombre de host o la dirección IP exactos de tu conexión de fuente de datos en el administrador de conexiones o Designer.
Puerto: el número de puerto configurado para tu fuente de datos.
A continuación, selecciona Crear.
Solución de problemas y preguntas frecuentes
Problemas comunes de instalación y configuración
Errores de conectividad o DNS
Si experimentas fallas de conectividad, consulta los problemas comunes de resolución de DNS.
Síntoma: el cliente Bridge no puede conectarse a Alteryx Cloud o fuentes de datos de clientes.
Causa probable: red de VPC mal configurada o configuración de DNS incorrecta.
Próximos pasos: confirma la configuración de DNS de VPC, las configuraciones del punto de conexión de PrivateLink y las reglas de firewall.
Private Endpoint Creation Fails
If Alteryx can't establish a connection to your VPC, check the service configuration for your cloud provider.
AWS: Verify that the endpoint service name is correct and that its allowed IAM principals and supported AWS Regions are configured correctly.
GCP: Verify that the service attachment URI is correct and that the accepted projects list is configured correctly.
Límites de conexión
Para proporcionar protección contra ataques DDoS (denegación de servicio distribuido), el cliente Bridge limita las conexiones concurrentes entrantes a 256 por fuente de datos. Comunícate con el soporte de Alteryx si necesitas aumentar este límite.
Network Mapping and Connection Errors
When you run a workflow that uses a Data Bridge connection, you might encounter connection errors if the hostname or port defined in the workflow doesn't match the hostname or port configured in the Data Bridge network mapping.
Error messages vary depending on the connector or driver being used. Look for references to host, hostname, or port in the error details. For example:
1|3|Internal Error SQLDriverConnect: [Simba][MySQL] (1001) Error occurred while creating socket with message: This is usually a temporary error during hostname resolution and means that the local server did not receive a response from an authoritative server.
If you encounter this type of error, confirm with your administrator that the hostname and port used in the workflow match the values configured in the Data Bridge network mapping. In some cases, a workflow might run successfully on your local machine because it uses a valid alternative hostname that is not available through the Data Bridge configuration.
Métricas y soporte
Si necesitas ayuda para depurar el cliente Bridge, llama al punto de conexión /metrics.json para recuperar un informe de estado con formato JSON. Adjunta estas salidas a tu ticket o mensaje de soporte para que el equipo de soporte pueda revisar el problema.
El cliente Bridge también expone un punto de conexión /metrics estilo Prometheus, que puedes utilizar para crear paneles de control o analizar los datos de forma independiente.
Actualización y compatibilidad
Compatibilidad
El puente de datos no es compatible en:
Implementaciones de procesamiento de datos privados
Configuraciones de almacenamiento de datos privados
Actualizar
Upgrades to the Bridge Client are typically required when new features or security updates are released.