Integra Gmail con Google SecOps
Questo documento spiega come integrare Gmail con Google Security Operations.
Casi d'uso
L'integrazione Gmail utilizza le funzionalità di Google SecOps per supportare i seguenti casi d'uso:
Contenimento automatico del phishing: Ricerca ed eliminazione di email dannose in tutta l'organizzazione per impedire l'interazione degli utenti con gli autori delle minacce.
Analisi forense delle email: Recupera intestazioni, allegati e contenuto del corpo del messaggio per l'analisi durante un'indagine in corso.
Notifica degli incidenti: Automatizza la comunicazione inviando avvisi di sicurezza, aggiornamenti sulle indagini o istruzioni per la risoluzione dei problemi alle parti interessate direttamente da un playbook.
Gestione della casella di posta: Elenca i messaggi degli utenti o le etichette di controllo per identificare modelli nelle campagne di phishing mirate.
Prima di iniziare
Prima di configurare l'integrazione di Gmail in Google SecOps, completa i seguenti passaggi preliminari:
Delega l'autorità a livello di dominio al tuo account di servizio.
Scegli e configura uno dei seguenti metodi di autenticazione:
Opzione 1: Workload Identity (consigliata): questo metodo utilizza token di accesso temporanei di breve durata tramite la rappresentazione dell'account di servizio, quindi non è necessario archiviare i secret.
Opzione 2: chiave JSON del service account: questo metodo si basa su un file di chiave segreta statico e di lunga durata. Utilizza questo metodo solo se l'autenticazione Workload Identity non è disponibile nel tuo ambiente.
Abilita l'API Gmail
Devi abilitare l'API Gmail nel tuo Google Cloud organizzazione per l'integrazione e la comunicazione con Google Workspace.
Nella Google Cloud console, vai a Library.
Cerca e abilita l'API Gmail.
Crea un account di servizio
Per creare un account di servizio per l'integrazione, completa i seguenti passaggi:
Nella Google Cloud console, vai a IAM e amministrazione > Service Accounts.
Fai clic su AggiungiCrea service account.
Fornire un nome (ad esempio "Integrazione SecOps IAM") e una descrizione.
Fai clic su Crea e continua.
Salta i passaggi facoltativi di assegnazione dei ruoli e fai clic su Fine.
Individua l'account di servizio nell'elenco e copia il suo ID client (chiamato anche ID univoco) e l'indirizzo e-mail. Sono necessari per la delega a livello di dominio.
Delegare l'autorità a livello di dominio
Gli account di servizio non dispongono di una propria casella di posta elettronica. È necessario delegare all'account di servizio l'autorità a livello di dominio affinché possa impersonare gli utenti all'interno dell'organizzazione.
Nella Console di amministrazione Google del tuo dominio, vai a Menu principale > Sicurezza > Accesso e controllo dei dati > Controlli API.
Nel riquadro Delega a livello di dominio, seleziona Gestisci delega a livello di dominio.
Fai clic su Aggiungi nuovo.
Nel campo ID cliente, inserisci l'ID univoco (ID client) dell'account di servizio che hai creato.
Nel campo OAuth Scopes, inserire il seguente elenco di ambiti separati da virgole:
https://mail.google.com/, https://www.googleapis.com/auth/cloud-platform, https://www.googleapis.com/auth/admin.directory.user, https://www.googleapis.com/auth/admin.directory.group.member, https://www.googleapis.com/auth/admin.directory.customer.readonly, https://www.googleapis.com/auth/admin.directory.domain.readonly, https://www.googleapis.com/auth/admin.directory.group, https://www.googleapis.com/auth/admin.directory.orgunit, https://www.googleapis.com/auth/admin.directory.user.alias, https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly, https://www.googleapis.com/auth/apps.groups.settingsFai clic su Autorizza.
Configurare le credenziali di Workload Identity
Scegli questo metodo o il metodo della chiave JSON per autenticare l'integrazione. L'utilizzo di un'Workload Identity è l'approccio consigliato perché utilizza token di accesso temporanei e di breve durata tramite l'impersonificazione dell'account di servizio.
Identificare l'identità univoca dell'istanza
Per eseguire l'autenticazione utilizzando una workload identity, devi concedere alla tua istanza di Google SecOps l'autorizzazione a rappresentare il tuo service account. In questo modo, l'istanza può accedere in modo sicuro alle risorse Google Cloud .
In Google SecOps, vai a Content Hub > Response Integrations.
Seleziona l'integrazione Web Risk e inserisci l'email del tuo service account in Email Workload Identity.
Inserisci un ID progetto valido in Quota Project ID.
Fai clic su Salva > Test. Il test dovrebbe non riuscire.
Fai clic sul pulsante close_small accanto a Test e cerca il messaggio di errore per l'email dell'identità che inizia con
gke-init-python@...osoar-python@....Copia questo indirizzo email univoco e incollalo in
Workload Identity Emaildurante la configurazione dell'integrazione.
Autorizza l'identità dell'istanza in Google Cloud
Una volta recuperata l'identità univoca per la tua istanza di Google SecOps, devi autorizzarla ad accedere alle tue risorseGoogle Cloud . Questo passaggio consente alla piattaforma di impersonare l'account di servizio, generare token di breve durata e agire per tuo conto senza chiavi statiche.
Nella Google Cloud console, vai a IAM e amministrazione > Service Accounts.
Seleziona il account di servizio di destinazione e vai a Autorizzazioni > Concedi accesso.
Incolla l'indirizzo email univoco nel campo Nuove entità.
Assegna il ruolo Creatore token service account (
roles/iam.serviceAccountTokenCreator).
Configurare una chiave JSON
Scegli questo metodo o il metodo Workload Identity per autenticare l'integrazione. Utilizza il metodo della chiave JSON solo se Workload Identity non è disponibile nel tuo ambiente. Workload Identity è l'approccio consigliato e più sicuro. Questo metodo si basa su un file di chiavi segrete statico e di lunga durata che richiede la gestione e la rotazione manuali.
Utilizza la seguente procedura per generare il file della chiave JSON necessario per autenticare l'integrazione:
Nella Google Cloud console, vai a IAM e amministrazione > Service account e seleziona il account di servizio che hai creato.
Vai alla scheda Chiavi.
Fai clic su Aggiungi chiave > Crea nuova chiave.
Seleziona JSON come tipo di chiave e fai clic su Crea. Il browser scarica il file JSON sul computer.
Copia l'intero contenuto di questo file e incollalo in Contenuto del file JSON dell'account di servizio durante la configurazione dell'integrazione.
Parametri di integrazione
L'integrazione con Gmail richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Default Mailbox |
Obbligatorio. L'indirizzo email principale dell'utente che l'integrazione utilizza per inviare o ricevere messaggi quando non viene specificata alcuna casella di posta in un'azione. |
Service Account JSON File Content |
Facoltativo. L'intero contenuto del file JSON della chiave dell'account di servizio. Utilizzare questo parametro solo se l'autenticazione avviene tramite una chiave JSON. |
Workload Identity Email |
Facoltativo. L'indirizzo email client del tuo account di servizio. Utilizzare questo parametro solo se l'autenticazione avviene tramite un'identità di carico di lavoro. |
Verify SSL |
Obbligatorio. Se selezionata, l'integrazione convalida il certificato SSL durante la connessione al server di Gmail. Abilitato per impostazione predefinita. |
Per istruzioni su come configurare un'integrazione in Google SecOps, consulta Configurare le integrazioni.
Se necessario, potrai apportare modifiche in un secondo momento. Dopo aver configurato un'istanza di integrazione, puoi utilizzarla nei playbook. Per saperne di più su come configurare e supportare più istanze, consulta Supporto di più istanze.
Azioni
Per ulteriori informazioni sulle azioni, vedi Rispondere alle azioni in attesa dalla tua scrivania e Eseguire un'azione manuale.
Aggiungi etichetta e-mail
Utilizza l'azione Aggiungi etichetta e-mail per aggiungere un'etichetta all'e-mail specificata.
Questa azione è asincrona. Regola di conseguenza il timeout dell'azione nell'ambiente di sviluppo integrato (IDE) di Google SecOps.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Aggiungi etichetta e-mail richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Mailbox |
Obbligatorio Una casella di posta da cui attendere una risposta, ad esempio Per impostazione predefinita, l'azione utilizza la casella di posta predefinita configurata per l'integrazione. Questo parametro accetta più valori come elenco separato da virgole. |
Internet Message ID |
Optional L'ID del messaggio Internet di un'e-mail da cercare. Questo parametro accetta più valori come stringa separata da virgole. Se si fornisce l'ID del messaggio Internet, l'azione ignora i parametri |
Labels Filter |
Optional Una condizione di filtro che specifica le etichette email da ricercare. Questo parametro accetta più valori come stringa separata da virgole. Il valore predefinito è È possibile cercare email con etichette specifiche, come |
Subject Filter |
Optional
Una condizione di filtro che specifica l'oggetto dell'email da cercare. Questo filtro utilizza la logica |
Sender Filter |
Optional
Una condizione di filtro che specifica il mittente dell'email da cercare. Questo filtro utilizza la logica |
Time Frame (minutes) |
Optional
Una condizione di filtro che specifica l'intervallo di tempo in minuti per la ricerca delle email. Il valore predefinito è 60 minuti. |
Email Status |
Optional Lo stato dell'email da cercare. I valori possibili sono:
Il valore predefinito è |
Label |
Obbligatorio Un'etichetta per aggiornare l'e-mail. Questo parametro accetta più valori come elenco separato da virgole. Se l'etichetta non esiste nella casella di posta, l'azione crea l'etichetta. |
Output azione
L'azione Aggiungi etichetta email fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Messaggi di output | Disponibile |
| Risultato dello script | Disponibile |
Risultato JSON
L'esempio seguente descrive l'output del risultato JSON ricevuto quando si utilizza l'azione Aggiungi etichetta email:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Messaggi di output
L'azione Aggiungi etichetta email fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
|
L'azione è riuscita. |
Error executing action "Add Email Label". Reason:
ERROR_REASON |
L'azione non è riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato dello script
La tabella seguente descrive i valori dell'output del risultato dello script quando utilizzi l'azione Aggiungi etichetta email:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Eliminare le email
Utilizza l'azione Elimina email per eliminare una o più email dalla casella di posta in base ai criteri di ricerca forniti. Per impostazione predefinita, questa azione sposta le email nel Cestino. È possibile configurare l'azione in modo che elimini definitivamente le email anziché spostarle nel Cestino.
L'azione Elimina email è asincrona. Regola di conseguenza il timeout dell'azione nell'IDE di Google SecOps.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Elimina email richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Mailbox |
Obbligatorio Una casella di posta da cui attendere una risposta, ad esempio Per impostazione predefinita, l'azione utilizza la casella di posta predefinita configurata per l'integrazione. Questo parametro accetta più valori come stringa separata da virgole. |
Labels Filter |
Optional Una condizione di filtro che specifica le etichette email da ricercare. Questo parametro accetta più valori come stringa separata da virgole. Il valore predefinito è È possibile cercare email con etichette specifiche, come |
Internet Message ID |
Optional L'ID del messaggio Internet di un'e-mail da cercare. Questo parametro accetta più valori come stringa separata da virgole. Se si fornisce l'ID del messaggio Internet, l'azione ignora i parametri |
Subject Filter |
Optional
Una condizione di filtro che specifica l'oggetto dell'email da cercare. Questo filtro utilizza la logica |
Sender Filter |
Optional
Una condizione di filtro che specifica il mittente dell'email da cercare. Questo filtro utilizza la logica |
Time Frame (minutes) |
Optional
Una condizione di filtro che specifica l'intervallo di tempo in minuti per la ricerca delle email. Il valore predefinito è 60 minuti. |
Email Status |
Optional Lo stato dell'email da cercare. I valori possibili sono:
Il valore predefinito è |
Move to Trash |
Optional Se selezionata, l'azione sposta le email in Cestino e non cerca tra le email con l'etichetta Cestino a meno che non si configuri il parametro Questa opzione è selezionata per impostazione predefinita. |
Output azione
L'azione Elimina email fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Messaggi di output | Disponibile |
| Risultato dello script | Disponibile |
Risultato JSON
L'esempio seguente descrive l'output JSON ottenuto utilizzando l'azione Elimina email:
{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
Messaggi di output
L'azione Elimina email fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
|
L'azione è riuscita. |
Error executing action "Delete Email". Reason:
ERROR_REASON |
L'azione non è riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato dello script
La tabella seguente descrive i valori per l'output del risultato dello script quando si utilizza l'azione Elimina email:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Inoltra email
Utilizza l'azione Inoltra email per inoltrare le email, incluse quelle con conversazioni precedenti.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Inoltra email richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Mailbox |
Obbligatorio Una casella di posta da cui inviare un'e-mail, ad esempio Per impostazione predefinita, l'azione utilizza la casella di posta predefinita che hai configurato per l'integrazione. |
Internet Message ID |
Obbligatorio L'ID del messaggio Internet di un'e-mail da cercare. |
Send To |
Obbligatorio Una stringa di indirizzi email separati da virgole per i destinatari dell'email, ad esempio |
CC |
Optional Una stringa di indirizzi e-mail separati da virgole per i destinatari della copia carbone (CC), ad esempio |
BCC |
Optional Una stringa di indirizzi e-mail separati da virgole per i destinatari in copia conoscenza nascosta (BCC), ad esempio |
Subject |
Obbligatorio Nuovo oggetto per un'email da inoltrare. |
Attachments Paths |
Optional Una stringa di percorsi, separati da virgole, per gli allegati che vengono archiviati sul server Google SecOps. |
Mail Content |
Obbligatorio Il corpo dell'e-mail. |
Output azione
L'azione Inoltra email fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Messaggi di output | Disponibile |
| Risultato dello script | Disponibile |
Risultato JSON
L'esempio seguente descrive l'output JSON ottenuto utilizzando l'azione Inoltra email:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Messaggi di output
L'azione Inoltra email fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
Successfully forwarded the
MESSAGE_ID email. |
L'azione è riuscita. |
Error executing action "Forward Email". Reason:
ERROR_REASON |
L'azione non è riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato dello script
La tabella seguente descrive i valori per l'output del risultato dello script quando si utilizza l'azione Inoltra e-mail:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Dindin
Utilizza l'azione Ping per testare la connettività a Gmail.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
Nessuno.
Output azione
L'azione Ping fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Non disponibile |
| Messaggi di output | Disponibile |
| Risultato dello script | Disponibile |
Messaggi di output
L'azione Ping fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
Successfully connected to the Google Gmail service with the
provided connection parameters! |
L'azione è riuscita. |
Failed to connect to the Google Gmail service! Error is
ERROR_REASON |
L'azione non è riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato dello script
La tabella seguente descrive i valori dell'output del risultato dello script quando utilizzi l'azione Ping:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Rimuovi l'etichetta e-mail
Utilizza l'azione Rimuovi etichetta email per rimuovere un'etichetta dall'email specificata.
Questa azione è asincrona. Modifica il timeout dell'azione nell'IDE di Google SecOps di conseguenza.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Rimuovi etichetta email richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Mailbox |
Obbligatorio Una casella di posta da cui attendere una risposta, ad esempio Per impostazione predefinita, l'azione utilizza la casella di posta predefinita configurata per l'integrazione. Questo parametro accetta più valori come elenco separato da virgole. |
Internet Message ID |
Optional L'ID del messaggio Internet di un'e-mail da cercare. Questo parametro accetta più valori come stringa separata da virgole. Se si fornisce l'ID del messaggio Internet, l'azione ignora i parametri |
Labels Filter |
Optional Una condizione di filtro che specifica le etichette email da ricercare. Questo parametro accetta più valori come stringa separata da virgole. Il valore predefinito è È possibile cercare email con etichette specifiche, come |
Subject Filter |
Optional
Una condizione di filtro che specifica l'oggetto dell'email da cercare. Questo filtro utilizza la logica |
Sender Filter |
Optional
Una condizione di filtro che specifica il mittente dell'email da cercare. Questo filtro utilizza la logica |
Time Frame (minutes) |
Optional
Una condizione di filtro che specifica l'intervallo di tempo in minuti per la ricerca delle email. Il valore predefinito è 60 minuti. |
Email Status |
Optional Lo stato dell'email da cercare. I valori possibili sono:
Il valore predefinito è |
Label |
Obbligatorio Un'etichetta da rimuovere da un'email. Questo parametro accetta più valori come elenco separato da virgole. Per rimuovere tutte le etichette dall'e-mail, configurare il valore parametro come |
Output azione
L'azione Rimuovi etichetta email fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Messaggi di output | Disponibile |
| Risultato dello script | Disponibile |
Risultato JSON
L'esempio seguente descrive l'output JSON ottenuto utilizzando l'azione Rimuovi etichetta email:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Messaggi di output
L'azione Rimuovi etichetta email fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
|
L'azione è riuscita. |
Error executing action "Remove Email Label". Reason:
ERROR_REASON |
L'azione non è riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato dello script
La tabella seguente descrive i valori per l'output del risultato dello script quando si utilizza l'azione Rimuovi etichetta e-mail:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Salva l'e-mail nel caso
Utilizza l'azione Salva email nel caso per salvare email o allegati email nella bacheca delle azioni del caso in Google SecOps.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Salva email nel caso richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Mailbox |
Obbligatorio Una casella di posta da cui attendere una risposta, ad esempio Per impostazione predefinita, l'azione utilizza la casella di posta predefinita configurata per l'integrazione. |
Internet Message ID |
Obbligatorio L'ID del messaggio Internet di un'e-mail da cercare. |
Save Only Email Attachments |
Optional Se selezionata, questa azione salva solo gli allegati dell'email specificata. Non selezionato per impostazione predefinita. |
Attachment To Save |
Optional Se hai selezionato il parametro Questo parametro accetta più valori come stringa separata da virgole. |
Base64 Encode |
Optional Se selezionata, l'azione codifica il file dell'e-mail in formato base64. Non selezionato per impostazione predefinita. |
Output azione
L'azione Salva email nel caso fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Messaggi di output | Disponibile |
| Risultato dello script | Disponibile |
Allegato della bacheca casi
L'azione Salva email nella richiesta salva le email e gli allegati come prove della richiesta in Google SecOps.
La tabella seguente descrive i file salvati dall'azione:
| File salvato | Nome e formato |
|---|---|
EMAIL_SUBJECT.eml
|
|
Email attachment |
ATTACHMENT_NAME.
ATTACHMENT_EXTENSION |
Risultato JSON
L'esempio seguente descrive l'output del risultato JSON ricevuto quando si utilizza l'azione Salva email nella richiesta:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Messaggi di output
L'azione Salva email nella richiesta fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
|
L'azione è riuscita. |
Error executing action "Save Email To The Case". Reason:
ERROR_REASON |
L'azione non è riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato dello script
La tabella seguente descrive i valori dell'output del risultato dello script quando si utilizza l'azione Salva email nella richiesta:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Cercare email
Utilizza l'azione Cerca email per eseguire la ricerca di email in una casella di posta specificata utilizzando i criteri di ricerca forniti.
Questa azione è asincrona. Modifica il timeout dell'azione nell'IDE di Google SecOps di conseguenza.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Cerca email richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Mailbox |
Obbligatorio Una casella di posta da cui attendere una risposta, ad esempio Per impostazione predefinita, l'azione utilizza la casella di posta predefinita configurata per l'integrazione. Questo parametro accetta più valori come elenco separato da virgole. |
Labels Filter |
Optional Una condizione di filtro che specifica le etichette email da ricercare. Questo parametro accetta più valori come stringa separata da virgole. Il valore predefinito è È possibile cercare email con etichette specifiche, come |
Internet Message ID |
Optional L'ID del messaggio Internet di un'e-mail da cercare. Questo parametro accetta più valori come stringa separata da virgole. Se fornisci l'ID messaggio internet, l'azione ignora i parametri
|
Subject Filter |
Optional
Una condizione di filtro che specifica l'oggetto dell'email da cercare. |
Sender Filter |
Optional
Una condizione di filtro che specifica il mittente dell'email da cercare. |
Recipient Filter |
Optional
Una condizione di filtro che specifica il destinatario dell'e-mail da cercare. |
Time Frame (minutes) |
Optional
Una condizione di filtro che specifica l'intervallo di tempo in minuti per la ricerca delle email. Il valore predefinito è 60 minuti. |
Email Status |
Optional Lo stato dell'email da cercare. I valori possibili sono:
Il valore predefinito è |
Headers To Return |
Optional
Un elenco di intestazioni separate da virgole da restituire nell'output dell'azione. L'azione restituisce sempre le seguenti intestazioni: Se non si specifica alcun valore, l'azione restituisce tutte le intestazioni. Questo parametro non fa distinzione tra maiuscole e minuscole. |
Return Email Body |
Optional Se selezionata, l'azione restituisce il contenuto completo del corpo di un'e-mail nell'output dell'azione. Se questa opzione non è selezionata, le informazioni relative ai nomi degli allegati nell'e-mail non saranno disponibili. Non selezionato per impostazione predefinita. |
Max Emails To Return |
Optional Il numero massimo di email per cui l'azione deve essere restituita. Il valore predefinito è 50. |
Output azione
L'azione Ricerca email fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Messaggi di output | Disponibile |
| Risultato dello script | Disponibile |
Tabella della bacheca casi
L'azione Cerca email fornisce la seguente tabella:
Titolo della tabella: Email trovate
Colonne:
- Message_id
- Data di ricezione
- Mittente
- Destinatari
- Oggetto
- Estratto del corpo dell'email
- Nomi degli allegati
- Opzionale: Trovato nella casella di posta
Risultato JSON
L'esempio seguente descrive l'output JSON ottenuto utilizzando l'azione Cerca indirizzi email:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Messaggi di output
L'azione Ricerca email fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
|
L'azione è riuscita. |
Error executing action "Search For Emails". Reason:
ERROR_REASON |
L'azione non è riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato dello script
La tabella seguente descrive i valori per l'output del risultato dello script quando si utilizza l'azione Cerca email:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Invia email
Utilizza l'azione Invia email per inviare un'email in base ai parametri forniti.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Invia email richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Mailbox |
Obbligatorio Una casella di posta da cui inviare un'e-mail, ad esempio Per impostazione predefinita, l'azione utilizza la casella di posta predefinita che hai configurato per l'integrazione. |
Subject |
Obbligatorio Oggetto dell'email da inviare. |
Send To |
Obbligatorio Una stringa di indirizzi email separati da virgole per i destinatari dell'email, ad esempio |
CC |
Optional Una stringa di indirizzi e-mail separati da virgole per i destinatari della copia carbone (CC), ad esempio |
BCC |
Optional Una stringa di indirizzi e-mail separati da virgole per i destinatari della copia conoscenza nascosta (BCC), come ad esempio |
Attachments Paths |
Optional Una stringa di percorsi, separati da virgole, per gli allegati che vengono archiviati sul server Google SecOps. |
Mail Content |
Obbligatorio Il corpo dell'e-mail. |
Reply-To Recipients |
Optional Un elenco di destinatari separati da virgole da utilizzare nell'intestazione Reply-To. Utilizza l'intestazione Reply-To per reindirizzare le email di risposta a uno specifico indirizzo email anziché all'indirizzo del mittente indicato nel campo From. |
Output azione
L'azione Invia email fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Messaggi di output | Disponibile |
| Risultato dello script | Disponibile |
Risultato JSON
L'esempio seguente descrive l'output JSON ottenuto utilizzando l'azione Invia email:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Messaggi di output
L'azione Invia email fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
Email was sent successfully. |
L'azione è riuscita. |
Error executing action "Send Email". Reason:
ERROR_REASON |
L'azione non è riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato dello script
La tabella seguente descrive i valori per l'output del risultato dello script quando si utilizza l'azione Invia e-mail:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Invia risposta alla discussione
Utilizza l'azione Invia risposta alla discussione per inviare un messaggio come risposta alla conversazione e-mail.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Invia risposta al thread richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Mailbox |
Obbligatorio Una casella di posta da cui attendere una risposta, ad esempio Per impostazione predefinita, l'azione utilizza la casella di posta predefinita configurata per l'integrazione. |
Internet Message ID |
Obbligatorio L'ID del messaggio Internet di un'e-mail da cercare. |
Reply To |
Optional
Un elenco di indirizzi email separati da virgole a cui inviare la risposta. Se non si specifica alcun valore e la casella di controllo |
Reply All |
Optional
Se selezionata, questa azione invia una risposta a tutti i destinatari correlati all'e-mail originale. Questo parametro ha la priorità sul parametro Non selezionato per impostazione predefinita. |
Attachments Paths |
Optional Una stringa di percorsi, separati da virgole, per gli allegati che vengono archiviati sul server Google SecOps. |
Mail Content |
Obbligatorio Il corpo dell'e-mail. |
Output azione
L'azione Invia risposta al thread fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Messaggi di output | Disponibile |
| Risultato dello script | Disponibile |
Risultato JSON
L'esempio seguente descrive l'output JSON ottenuto utilizzando l'azione Invia risposta al thread:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Messaggi di output
L'azione Invia risposta al thread fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
Successfully sent a thread reply to the
INTERNET_MESSAGE_ID email.
|
L'azione è riuscita. |
Error executing action "Sent Thread Reply". Reason:
ERROR_REASON |
L'azione non è riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato dello script
La tabella seguente descrive i valori per l'output del risultato dello script quando si utilizza l'azione Invia risposta al thread:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Attendi la risposta nella discussione
Utilizza l'azione Attendi risposta al thread per attendere la risposta dell'utente in base a un'email inviata tramite l'azione Invia email.
Questa azione è asincrona. Regola di conseguenza il timeout dell'azione nell'IDE di Google SecOps.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Attendi risposta al thread richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Mailbox |
Obbligatorio Una casella di posta da cui attendere una risposta, ad esempio Per impostazione predefinita, l'azione utilizza la casella di posta predefinita che hai configurato per l'integrazione. Questo parametro accetta più valori come elenco separato da virgole. |
Internet Message ID |
Obbligatorio L'ID messaggio internet di un'email per l'azione
da attendere. Se il messaggio è stato inviato utilizzando l'azione Invia
email, configura questo parametro utilizzando il segnaposto Per recuperare un ID messaggio internet, utilizza l'azione Cerca email. |
Wait for All Recipients to Reply |
Optional Se selezionata, l'azione attende le risposte di tutti i destinatari fino al raggiungimento del timeout. Non selezionato per impostazione predefinita. |
Fetch Response Attachments |
Optional Se selezionata e la risposta del destinatario contiene allegati, l'azione recupera gli allegati email e li aggiunge come allegato alla bacheca della richiesta in Google SecOps. Non selezionato per impostazione predefinita. |
Output azione
L'azione Attendi risposta thread fornisce i seguenti output:
| Tipo di output dell'azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link alla bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Messaggi di output | Disponibile |
| Risultato dello script | Disponibile |
Risultato JSON
Il seguente esempio descrive l'output del risultato JSON ricevuto quando si utilizza l'azione Attendi risposta thread:
[
{
"Entity": "reply@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "reply@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "reply@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Messaggi di output
L'azione Attendi risposta thread fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
|
L'azione è riuscita. |
Error executing action "Wait For Thread Reply". Reason:
ERROR_REASON |
L'azione non è riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato dello script
La seguente tabella descrive i valori per l'output del risultato dello script quando si utilizza l'azione Attendi risposta thread:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Connettori
Per istruzioni dettagliate su come configurare un connettore in Google SecOps, consulta Importare i dati (connettori).
Connettore Gmail
Utilizza il connettore Gmail per recuperare le email di Gmail da una casella di posta specificata.
Il connettore Gmail non acquisisce le email con l'etichetta Scheduled per i seguenti motivi:
- Il connettore acquisisce solo le email inviate. L'etichetta Scheduled significa che le email sono solo programmate, non inviate.
- Il connettore richiede i timestamp per recuperare le email. Le email programmate non hanno un timestamp.
Ingressi del connettore
Il connettore Gmail richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Product Field Name |
Obbligatorio Il nome del campo in cui è memorizzato il nome del prodotto. Il valore predefinito è |
Event Field Name |
Obbligatorio Il nome del campo utilizzato per determinare il nome dell'evento (sottotipo). Il valore predefinito è |
Environment Field Name |
Optional
Il nome del campo in cui è memorizzato il nome dell'ambiente. Se il campo ambiente non viene trovato, l'ambiente viene impostato su |
Environment Regex Pattern |
Optional
Un pattern di espressione regolare da eseguire sul valore trovato nel campo
Utilizza il valore predefinito Se il modello dell'espressione regolare è nullo o vuoto, oppure il valore dell'ambiente è nullo, il risultato finale dell'ambiente è |
Email Exclude Pattern |
Optional Un'espressione regolare per escludere specifiche email dall'acquisizione, come spam o notizie. Questo parametro funziona sia con l'oggetto sia con il corpo di un'email. Ad esempio, per escludere le email di risposta automatica
dall'importazione, puoi configurare la seguente espressione regolare:
|
Script Timeout (Seconds) |
Obbligatorio Il limite di timeout (in secondi) per il processo Python che esegue lo script corrente. Il valore predefinito è 300 secondi. |
Service Account JSON File Content |
Optional Il contenuto del file JSON della chiave dell'account di servizio. Puoi configurare questo parametro o il parametro Per configurare questo parametro, fornisci l'intero contenuto del file JSON della chiave dell'account di servizio che hai scaricato durante la creazione di un service account. |
Workload Identity Email |
Optional L'indirizzo email client del tuo account di servizio. Puoi configurare questo parametro o il parametro Per simulare l'identità dei service account con i carichi di lavoro, concedi il ruolo |
Disable Overflow |
Optional Se selezionato, il connettore ignora il meccanismo di overflow di Google SecOps durante la creazione degli avvisi. Non selezionato per impostazione predefinita. |
Default Mailbox |
Obbligatorio Un indirizzo email da utilizzare come casella di posta predefinita per l'integrazione, ad esempio |
Labels Filter |
Optional Le etichette delle email da importare in Google SecOps. Il connettore supporta le etichette nidificate.
Fornisci le etichette in un formato accettabile per Gmail, ad esempio
|
Email Status |
Optional Lo stato dell'email da cercare. I valori possibili sono:
Both. |
Extract Headers |
Optional Valori di intestazione da filtrare dall'elenco Per impostazione predefinita, il connettore aggiunge tutte le intestazioni all'evento. Per aggiungere solo intestazioni specifiche, inseriscile come un elenco separato da virgole, ad esempio Questo parametro non fa distinzione tra maiuscole e minuscole. |
Attached Mail File Prefix |
Optional Un prefisso da aggiungere alle chiavi degli eventi estratte (ad esempio, Il valore predefinito è |
Original Received Mail Prefix |
Optional Un prefisso da aggiungere alle chiavi degli eventi estratte (ad esempio, Il valore predefinito è |
Attach Original EML |
Optional Se selezionato, il connettore allega l'e-mail originale alle informazioni del caso come file Elements Markup Language (EML). Non selezionato per impostazione predefinita. |
Create Alert Per Attachment File
|
Optional Se selezionato, il connettore crea più avvisi, uno per ogni file e-mail allegato. Questo comportamento è utile quando si elaborano email con più file allegati e si imposta la mappatura degli eventi di Google SecOps per creare entità dai file email allegati. Non selezionato per impostazione predefinita. |
Max Emails Per Cycle |
Optional Il numero massimo di email da recuperare per ogni iterazione del connettore. Il numero massimo è 100. Il valore predefinito è 10. |
Max Hours Backwards |
Optional Un certo numero di ore prima della prima iterazione del connettore per recuperare gli incidenti. Questo parametro si applica all'iterazione iniziale del connettore dopo la prima attivazione del connettore, oppure al valore di fallback in caso di timestamp del connettore scaduto. Il valore predefinito è 24. |
Case Name Template |
Optional Un nome di caso personalizzato. Quando configuri
questo parametro, il connettore aggiunge una nuova chiave chiamata
Puoi fornire segnaposto nel seguente formato:
Esempio: Per i segnaposto, il connettore utilizza il primo evento Google SecOps. Il connettore gestisce solo le chiavi contenenti il valore stringa. Per configurare questo parametro, specifica i campi evento senza prefissi. |
Alert Name Template |
Optional Un nome avviso personalizzato. Puoi fornire segnaposto nel seguente formato:
Esempio: Per i segnaposto, il connettore utilizza il primo evento SOAR di Google SecOps. Il connettore gestisce solo le chiavi contenenti il valore stringa. Se non si specifica alcun valore o un modello non valido, il connettore utilizza il nome di avviso predefinito. Per configurare questo parametro, specificare i campi dell'evento senza prefissi. |
Verify SSL |
Obbligatorio Se selezionata, l'integrazione verifica che il certificato SSL per la connessione a Gmail sia valido. Questa opzione è selezionata per impostazione predefinita. |
Proxy Server Address |
Optional L'indirizzo del server proxy da utilizzare. |
Proxy Username |
Optional Il nome utente del proxy per l'autenticazione. |
Proxy Password |
Optional La password del proxy per l'autenticazione. |
Regole del connettore
Il connettore Gmail supporta l'elenco dinamico.
Per filtrare valori specifici dal corpo e dall'oggetto dell'e-mail, utilizzare le espressioni regolari dell'elenco dinamico nel seguente formato: key: regex, ad esempio subject: (?<=Subject: ).*. Ad esempio, dopo aver trovato una corrispondenza per l'espressione regolare subject: (?<=Subject: ).*, il connettore crea un evento di avviso di Google SecOps e aggiunge una nuova chiave con il nome subject. Il nuovo valore della chiave corrisponde all'espressione regolare.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.