Gmail mit Google SecOps integrieren
Dieses Dokument erklärt, wie Gmail in Google Security Operations integriert wird.
Anwendungsfälle
Die Gmail-Integration nutzt Google SecOps-Funktionen, um die folgenden Anwendungsfälle zu unterstützen:
Automatisierte Phishing-Abwehr: Suche und lösche schädliche E-Mails im gesamten Unternehmen, um die Interaktion von Benutzern mit Bedrohungsakteuren zu verhindern.
Forensische E-Mail-Analyse: Abrufen von Nachrichtenkopfzeilen, Anhängen und Nachrichtentexten zur Analyse während einer laufenden Untersuchung.
Vorfallsbenachrichtigung: Automatisieren Sie die Kommunikation, indem Sie Sicherheitswarnungen, Untersuchungsaktualisierungen oder Anweisungen zur Behebung direkt aus einem Playbook an die Stakeholder senden.
Mailbox-Verwaltung: Benutzernachrichten auflisten oder Labels prüfen, um Muster in gezielten Phishing-Kampagnen zu erkennen.
Hinweis
Bevor Sie die Gmail-Integration in Google SecOps konfigurieren, führen Sie bitte die folgenden erforderlichen Schritte durch:
Delegieren Sie die domänenweite Autorität an Ihr Dienstkonto.
Wählen Sie eine der folgenden Authentifizierungsmethoden aus und konfigurieren Sie sie:
Option 1: Workload Identity (empfohlen): Bei dieser Methode werden kurzlebige, temporäre Zugriffstokens durch die Übernahme der Identität von Dienstkonten verwendet, sodass Sie keine Secrets speichern müssen.
Option 2: JSON-Schlüssel des Dienstkontos: Bei dieser Methode wird eine statische, langlebige Secret-Schlüsseldatei verwendet. Verwenden Sie diese Methode nur, wenn die Workload Identity-Authentifizierung in Ihrer Umgebung nicht verfügbar ist.
Gmail API aktivieren
Sie müssen die Gmail API in Ihrer Google Cloud Organisation aktivieren, damit die Integration mit Google Workspace kommunizieren kann.
Gehe in der Google Cloud Konsole zu Bibliothek.
Suchen und aktivieren Sie die Gmail API.
Dienstkonto erstellen
So erstellen Sie ein Dienstkonto für die Integration:
Wechseln Sie in der Google Cloud Console zu IAM & Verwaltung > Dienstkonten.
Klicken Sie auf HinzufügenDienstkonto erstellen.
Geben Sie einen Namen (z. B. „SecOps IAM Integration“) und eine Beschreibung an.
Klicken Sie auf Erstellen und fortfahren.
Überspringen Sie die optionalen Schritte zur Rollenzuweisung und klicken Sie auf Fertig.
Suchen Sie das Dienstkonto in der Liste und kopieren Sie dessen Client-ID (auch Unique ID genannt) und E-Mail-Adresse. Diese benötigen Sie für die domänenweite Delegierung.
Domainweite Befugnisse delegieren
Servicekonten haben keine eigenen Postfächer. Sie müssen dem Dienstkonto die domänenweite Berechtigung erteilen, damit es Benutzer innerhalb Ihrer Organisation imitieren kann.
Rufen Sie in der Admin-Konsole Ihrer Domain das Hauptmenü > „Sicherheit“ > „Zugriffs- und Datenkontrolle“ > „API-Steuerung“ auf.
Wählen Sie im Bereich Domainweite Delegierung die Option Domainweite Delegierung verwalten aus.
Klicken Sie auf Neu hinzufügen.
Geben Sie im Feld Client ID die Unique ID (Client-ID) des von Ihnen erstellten Dienstkontos ein.
Geben Sie im Feld OAuth Scopes die folgende durch Kommas getrennte Liste von Bereichen ein:
https://mail.google.com/, https://www.googleapis.com/auth/cloud-platform, https://www.googleapis.com/auth/admin.directory.user, https://www.googleapis.com/auth/admin.directory.group.member, https://www.googleapis.com/auth/admin.directory.customer.readonly, https://www.googleapis.com/auth/admin.directory.domain.readonly, https://www.googleapis.com/auth/admin.directory.group, https://www.googleapis.com/auth/admin.directory.orgunit, https://www.googleapis.com/auth/admin.directory.user.alias, https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly, https://www.googleapis.com/auth/apps.groups.settingsKlicken Sie auf Autorisieren.
Workload Identity-Anmeldedaten konfigurieren
Wählen Sie diese Methode oder die JSON-Schlüsselmethode aus, um die Integration zu authentifizieren. Die Verwendung einer Workload Identity ist die empfohlene Vorgehensweise, da sie kurzlebige, temporäre Zugriffstoken durch Dienstkonto-Impersonierung nutzt.
Eindeutige Instanzidentität ermitteln
Wenn Sie sich mit einer Workload Identity authentifizieren möchten, müssen Sie Ihrer Google SecOps-Instanz die Berechtigung erteilen, die Identität Ihres Dienstkontos zu übernehmen. Dadurch kann die Instanz sicher auf Google Cloud Ressourcen zugreifen.
Gehen Sie in Google SecOps zu Content Hub > Response Integrations.
Wählen Sie die Web Risk-Integration aus und geben Sie die E-Mail-Adresse Ihres Dienstkontos unter Workload Identity-E-Mail ein.
Geben Sie eine gültige Projekt-ID in Quota Project ID (Projekt-ID für Kontingent) ein.
Klicken Sie auf Speichern > Test. Der Test wird voraussichtlich fehlschlagen.
Klicken Sie neben Test auf das Symbol close_small und suchen Sie in der Fehlermeldung nach der Identitäts-E-Mail-Adresse, die mit
gke-init-python@...odersoar-python@...beginnt.Kopieren Sie diese eindeutige E-Mail-Adresse und fügen Sie sie während der Konfiguration der Integration in
Workload Identity Emailein.
Instanzidentität in Google Cloudautorisieren
Sobald Sie die eindeutige Identität Ihrer Google SecOps-Instanz abgerufen haben, müssen Sie ihr den Zugriff auf IhreGoogle Cloud -Ressourcen autorisieren. Dieser Schritt ermöglicht es der Plattform, das Dienstkonto zu imitieren, kurzlebige Token zu generieren und in Ihrem Namen ohne statische Schlüssel zu handeln.
Wechseln Sie in der Google Cloud Console zu IAM & Verwaltung > Dienstkonten.
Wählen Sie das Zieldienstkonto aus und rufen Sie Berechtigungen > Zugriff gewähren auf.
Fügen Sie die eindeutige E-Mail-Adresse in das Feld Neue Hauptkonten ein.
Weisen Sie die Rolle Ersteller von Dienstkonto-Tokens (
roles/iam.serviceAccountTokenCreator) zu.
JSON-Schlüssel konfigurieren
Wählen Sie diese Methode oder die Workload Identity-Methode aus, um die Integration zu authentifizieren. Verwenden Sie die JSON-Schlüsselmethode nur, wenn Workload Identity in Ihrer Umgebung nicht verfügbar ist. Workload Identity ist der empfohlene und sicherere Ansatz. Diese Methode basiert auf einer statischen, langlebigen Secret-Schlüsseldatei, die manuell verwaltet und rotiert werden muss.
So generieren Sie die JSON-Schlüsseldatei, die zum Authentifizieren der Integration erforderlich ist:
Wechseln Sie in der Google Cloud Console zu IAM & Verwaltung > Dienstkonten und wählen Sie das erstellte Dienstkonto aus.
Rufen Sie den Tab Schlüssel auf.
Klicken Sie auf Schlüssel hinzufügen > Neuen Schlüssel erstellen.
Wählen Sie als Schlüsseltyp JSON aus und klicken Sie auf Erstellen. Der Browser lädt die JSON-Datei auf Ihren Computer herunter.
Kopieren Sie den gesamten Inhalt dieser Datei und fügen Sie ihn während der Integrationskonfiguration in Service Account JSON File Content ein.
Integrationsparameter
Die Gmail-Integration erfordert die folgenden Parameter:
| Parameter | Beschreibung |
|---|---|
Default Mailbox |
Erforderlich. Die primäre Benutzer-E-Mail-Adresse, die die Integration zum Senden oder Empfangen von Nachrichten verwendet, wenn bei einer Aktion kein bestimmtes Postfach angegeben wird. |
Service Account JSON File Content |
Optional. Der vollständige Inhalt der JSON-Datei des Dienstkontoschlüssels. Verwenden Sie diesen Parameter nur, wenn Sie die Authentifizierung mit einem JSON-Schlüssel durchführen. |
Workload Identity Email |
Optional. Die Client-E‑Mail-Adresse Ihres Dienstkontos. Verwenden Sie diesen Parameter nur, wenn Sie sich mit einer Workload-Identität authentifizieren. |
Verify SSL |
Erforderlich. Wenn diese Option ausgewählt ist, validiert die Integration das SSL-Zertifikat bei der Verbindung zum Gmail-Server. Standardmäßig aktiviert. |
Eine Anleitung zum Konfigurieren einer Integration in Google SecOps finden Sie unter Integrationen konfigurieren.
Bei Bedarf können Sie später Änderungen vornehmen. Nachdem Sie eine Integrationsinstanz konfiguriert haben, können Sie sie in Playbooks verwenden. Weitere Informationen zum Konfigurieren und Unterstützen mehrerer Instanzen finden Sie unter Mehrere Instanzen unterstützen.
Aktionen
Weitere Informationen zu Aktionen finden Sie unter Ausstehende Aktionen über „Mein Arbeitsbereich“ bearbeiten und Manuelle Maßnahme ausführen.
E-Mail-Label hinzufügen
Verwenden Sie die Aktion E-Mail-Label hinzufügen, um der angegebenen E-Mail ein Label hinzuzufügen.
Diese Aktion ist asynchron. Passen Sie das Timeout für Aktionen in der integrierten Entwicklungsumgebung (IDE) von Google SecOps entsprechend an.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Die Aktion E-Mail-Label hinzufügen erfordert die folgenden Parameter:
| Parameter | Beschreibung |
|---|---|
Mailbox |
Erforderlich Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste. |
Internet Message ID |
Optional Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll. Für diesen Parameter können mehrere Werte als kommagetrennter String angegeben werden. Wenn Sie die Internet-Nachrichten-ID angeben, ignoriert die Aktion die Parameter |
Labels Filter |
Optional Eine Filterbedingung, die die zu durchsuchenden E-Mail-Labels angibt. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Zeichenkette. Der Standardwert ist Sie können nach E-Mails mit bestimmten Labels suchen, z. B. |
Subject Filter |
Optional
Eine Filterbedingung, die den E-Mail-Betreff für die Suche angibt. Dieser Filter verwendet die |
Sender Filter |
Optional
Eine Filterbedingung, die den E-Mail-Absender angibt, nach dem gesucht werden soll. Dieser Filter verwendet die |
Time Frame (minutes) |
Optional
Eine Filterbedingung, die den Zeitraum in Minuten angibt, in dem nach E-Mails gesucht werden soll. Der Standardwert beträgt 60 Minuten. |
Email Status |
Optional Der Status der zu durchsuchenden E-Mail. Folgende Werte sind möglich:
Der Standardwert ist |
Label |
Erforderlich Eine Bezeichnung, mit der die E-Mail aktualisiert werden soll. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste. Falls das Label in einem Postfach noch nicht existiert, wird es durch die Aktion erstellt. |
Aktionsausgaben
Die Aktion E-Mail-Label hinzufügen liefert folgende Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Ausgabenachrichten | Verfügbar |
| Scriptergebnis | Verfügbar |
JSON-Ergebnis
Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die beim Verwenden der Aktion E-Mail-Label hinzufügen empfangen wird:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Ausgabenachrichten
Die Aktion E-Mail-Label hinzufügen liefert die folgenden Ausgabemeldungen:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
|
Die Aktion wurde erfolgreich ausgeführt. |
Error executing action "Add Email Label". Reason:
ERROR_REASON |
Die Aktion ist fehlgeschlagen. Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Scriptergebnis
Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion E-Mail-Label hinzufügen:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
True oder False |
E-Mails löschen
Verwenden Sie die Aktion E-Mail löschen, um eine oder mehrere E-Mails aus dem Postfach anhand der angegebenen Suchkriterien zu löschen. Standardmäßig werden E-Mails durch diese Aktion in den Papierkorb verschoben. Sie können die Aktion so konfigurieren, dass E-Mails endgültig gelöscht werden, anstatt sie in den Papierkorb zu verschieben.
Die Aktion E-Mail löschen ist asynchron. Passen Sie das Aktions-Timeout in der Google SecOps IDE entsprechend an.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Die Aktion E-Mail löschen erfordert die folgenden Parameter:
| Parameter | Beschreibung |
|---|---|
Mailbox |
Erforderlich Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. Für diesen Parameter können mehrere Werte als kommagetrennter String angegeben werden. |
Labels Filter |
Optional Eine Filterbedingung, die die zu durchsuchenden E-Mail-Labels angibt. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Zeichenkette. Der Standardwert ist Sie können nach E-Mails mit bestimmten Labels suchen, z. B. |
Internet Message ID |
Optional Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll. Für diesen Parameter können mehrere Werte als kommagetrennter String angegeben werden. Wenn Sie die Internet-Nachrichten-ID angeben, ignoriert die Aktion die Parameter |
Subject Filter |
Optional
Eine Filterbedingung, die den E-Mail-Betreff für die Suche angibt. Dieser Filter verwendet die |
Sender Filter |
Optional
Eine Filterbedingung, die den E-Mail-Absender angibt, nach dem gesucht werden soll. Dieser Filter verwendet die |
Time Frame (minutes) |
Optional
Eine Filterbedingung, die den Zeitraum in Minuten angibt, in dem nach E-Mails gesucht werden soll. Der Standardwert beträgt 60 Minuten. |
Email Status |
Optional Der Status der zu durchsuchenden E-Mail. Folgende Werte sind möglich:
Der Standardwert ist |
Move to Trash |
Optional Wenn diese Option ausgewählt ist, werden E-Mails in den Papierkorb Trash verschoben. E-Mails mit der Bezeichnung Trash werden nicht durchsucht, es sei denn, Sie konfigurieren den Parameter Standardmäßig ausgewählt. |
Aktionsausgaben
Die Aktion E-Mail löschen liefert folgende Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Ausgabenachrichten | Verfügbar |
| Scriptergebnis | Verfügbar |
JSON-Ergebnis
Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion E-Mail löschen empfangen wird:
{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
Ausgabenachrichten
Die Aktion E-Mail löschen liefert die folgenden Ausgabemeldungen:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
|
Die Aktion wurde erfolgreich ausgeführt. |
Error executing action "Delete Email". Reason:
ERROR_REASON |
Die Aktion ist fehlgeschlagen. Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Scriptergebnis
Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion E-Mail löschen:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
True oder False |
E-Mail weiterleiten
Verwenden Sie die Aktion E-Mail weiterleiten, um E-Mails weiterzuleiten, einschließlich E-Mails mit vorherigen Konversationen.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Die Aktion E-Mail weiterleiten erfordert die folgenden Parameter:
| Parameter | Beschreibung |
|---|---|
Mailbox |
Erforderlich Ein Postfach, von dem aus eine E-Mail gesendet werden kann, z. B. Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. |
Internet Message ID |
Erforderlich Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll. |
Send To |
Erforderlich Eine durch Kommas getrennte Zeichenkette von E-Mail-Adressen für die E-Mail-Empfänger, z. B. |
CC |
Optional Eine durch Kommas getrennte Zeichenkette von E-Mail-Adressen für die Empfänger der Kopie (CC), z. B. |
BCC |
Optional Ein kommagetrennter String mit E‑Mail-Adressen für die BCC-Empfänger (Blind Carbon Copy), z. B. |
Subject |
Erforderlich Der neue Betreff für eine weiterzuleitende E‑Mail. |
Attachments Paths |
Optional Ein kommagetrennter String mit Pfaden für Dateianhänge, die auf dem Google SecOps-Server gespeichert sind. |
Mail Content |
Erforderlich Der Text der E‑Mail. |
Aktionsausgaben
Die Aktion E‑Mail weiterleiten liefert die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Ausgabenachrichten | Verfügbar |
| Scriptergebnis | Verfügbar |
JSON-Ergebnis
Im folgenden Beispiel wird die JSON-Ergebnisausgabe beschrieben, die bei Verwendung der Aktion E-Mail weiterleiten empfangen wird:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Ausgabenachrichten
Die Aktion E-Mail weiterleiten gibt die folgenden Ausgabenachrichten aus:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
Successfully forwarded the
MESSAGE_ID email. |
Die Aktion wurde erfolgreich ausgeführt. |
Error executing action "Forward Email". Reason:
ERROR_REASON |
Die Aktion ist fehlgeschlagen. Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Scriptergebnis
In der folgenden Tabelle werden die Werte für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion E‑Mail weiterleiten beschrieben:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
True oder False |
Ping
Verwenden Sie die Aktion Ping, um die Verbindung zu Gmail zu testen.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Keine.
Aktionsausgaben
Die Aktion Ping bietet die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Nicht verfügbar |
| Ausgabenachrichten | Verfügbar |
| Scriptergebnis | Verfügbar |
Ausgabenachrichten
Die Aktion Ping gibt die folgenden Ausgabenachrichten aus:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
Successfully connected to the Google Gmail service with the
provided connection parameters! |
Die Aktion wurde erfolgreich ausgeführt. |
Failed to connect to the Google Gmail service! Error is
ERROR_REASON |
Die Aktion ist fehlgeschlagen. Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Scriptergebnis
In der folgenden Tabelle werden die Werte für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion Ping beschrieben:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
True oder False |
E-Mail-Label entfernen
Verwenden Sie die Aktion E-Mail-Label entfernen, um ein Label aus der angegebenen E-Mail zu entfernen.
Diese Aktion ist asynchron. Passen Sie das Aktions-Timeout in der Google SecOps IDE entsprechend an.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Die Aktion E-Mail-Label entfernen erfordert die folgenden Parameter:
| Parameter | Beschreibung |
|---|---|
Mailbox |
Erforderlich Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste. |
Internet Message ID |
Optional Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll. Für diesen Parameter können mehrere Werte als kommagetrennter String angegeben werden. Wenn Sie die Internet-Nachrichten-ID angeben, ignoriert die Aktion die Parameter |
Labels Filter |
Optional Eine Filterbedingung, die die zu durchsuchenden E-Mail-Labels angibt. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Zeichenkette. Der Standardwert ist Sie können nach E-Mails mit bestimmten Labels suchen, z. B. |
Subject Filter |
Optional
Eine Filterbedingung, die den E-Mail-Betreff für die Suche angibt. Dieser Filter verwendet die |
Sender Filter |
Optional
Eine Filterbedingung, die den E-Mail-Absender angibt, nach dem gesucht werden soll. Dieser Filter verwendet die |
Time Frame (minutes) |
Optional
Eine Filterbedingung, die den Zeitraum in Minuten angibt, in dem nach E-Mails gesucht werden soll. Der Standardwert beträgt 60 Minuten. |
Email Status |
Optional Der Status der zu durchsuchenden E-Mail. Folgende Werte sind möglich:
Der Standardwert ist |
Label |
Erforderlich Ein Label, das aus einer E-Mail entfernt werden soll. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste. Um alle Labels aus der E-Mail zu entfernen, konfigurieren Sie den Parameterwert als |
Aktionsausgaben
Die Aktion E-Mail-Label entfernen liefert folgende Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Ausgabenachrichten | Verfügbar |
| Scriptergebnis | Verfügbar |
JSON-Ergebnis
Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion E-Mail-Label entfernen empfangen wird:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Ausgabenachrichten
Die Aktion E-Mail-Label entfernen liefert die folgenden Ausgabemeldungen:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
|
Die Aktion wurde erfolgreich ausgeführt. |
Error executing action "Remove Email Label". Reason:
ERROR_REASON |
Die Aktion ist fehlgeschlagen. Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Scriptergebnis
In der folgenden Tabelle werden die Werte für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion E-Mail-Label entfernen beschrieben:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
True oder False |
E‑Mail im Kundenserviceticket speichern
Mit der Aktion E‑Mail im Fall speichern können Sie E‑Mails oder E‑Mail-Anhänge in der Fallwand in Google SecOps speichern.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Für die Aktion E-Mail im Fall speichern sind die folgenden Parameter erforderlich:
| Parameter | Beschreibung |
|---|---|
Mailbox |
Erforderlich Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. |
Internet Message ID |
Erforderlich Die Internet-Nachrichten-ID einer E‑Mail, nach der gesucht werden soll. |
Save Only Email Attachments |
Optional Wenn diese Option ausgewählt ist, werden nur Anhänge aus der angegebenen E‑Mail gespeichert. Diese Option ist standardmäßig nicht ausgewählt. |
Attachment To Save |
Optional Wenn Sie den Parameter Für diesen Parameter können mehrere Werte als durch Kommas getrennter String angegeben werden. |
Base64 Encode |
Optional Wenn diese Option ausgewählt ist, wird die E‑Mail-Datei in ein Base64-Format codiert. Diese Option ist standardmäßig nicht ausgewählt. |
Aktionsausgaben
Die Aktion E-Mail im Kundenvorgang speichern bietet die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Ausgabenachrichten | Verfügbar |
| Scriptergebnis | Verfügbar |
Anhang im Fall-Repository
Die Aktion E-Mail dem Fall zuordnen speichert E-Mails und Anhänge als Fallbeweise in Google SecOps.
Die folgende Tabelle beschreibt die Dateien, die durch die Aktion gespeichert werden:
| Gespeicherte Datei | Name und Format |
|---|---|
EMAIL_SUBJECT.eml
|
|
Email attachment |
ATTACHMENT_NAME.
ATTACHMENT_EXTENSION |
JSON-Ergebnis
Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die beim Verwenden der Aktion E-Mail zum Fall speichern empfangen wird:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Ausgabenachrichten
Die Aktion E-Mail dem Fall zuordnen liefert die folgenden Ausgabemeldungen:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
|
Die Aktion wurde erfolgreich ausgeführt. |
Error executing action "Save Email To The Case". Reason:
ERROR_REASON |
Die Aktion ist fehlgeschlagen. Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Scriptergebnis
Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion E-Mail im Fall speichern:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
True oder False |
E-Mails suchen
Verwenden Sie die Aktion E-Mails suchen, um eine E-Mail-Suche in einem bestimmten Postfach anhand der angegebenen Suchkriterien durchzuführen.
Diese Aktion ist asynchron. Passen Sie das Aktions-Timeout in der Google SecOps IDE entsprechend an.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Die Aktion Nach E-Mails suchen erfordert die folgenden Parameter:
| Parameter | Beschreibung |
|---|---|
Mailbox |
Erforderlich Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste. |
Labels Filter |
Optional Eine Filterbedingung, die die zu durchsuchenden E-Mail-Labels angibt. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Zeichenkette. Der Standardwert ist Sie können nach E-Mails mit bestimmten Labels suchen, z. B. |
Internet Message ID |
Optional Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll. Für diesen Parameter können mehrere Werte als kommagetrennter String angegeben werden. Wenn Sie die Internet-Nachrichten-ID angeben, ignoriert die Aktion die Parameter |
Subject Filter |
Optional
Eine Filterbedingung, die den E-Mail-Betreff für die Suche angibt. |
Sender Filter |
Optional
Eine Filterbedingung, die den E-Mail-Absender angibt, nach dem gesucht werden soll. |
Recipient Filter |
Optional
Eine Filterbedingung, die den zu suchenden E-Mail-Empfänger angibt. |
Time Frame (minutes) |
Optional
Eine Filterbedingung, die den Zeitraum in Minuten angibt, in dem nach E-Mails gesucht werden soll. Der Standardwert beträgt 60 Minuten. |
Email Status |
Optional Der Status der zu durchsuchenden E-Mail. Folgende Werte sind möglich:
Der Standardwert ist |
Headers To Return |
Optional
Eine durch Kommas getrennte Liste von Überschriften, die in der Aktionsausgabe zurückgegeben werden sollen. Die Aktion gibt immer die folgenden Header zurück: Wenn Sie keinen Wert angeben, gibt die Aktion alle Header zurück. Bei diesem Parameter wird nicht zwischen Groß- und Kleinschreibung unterschieden. |
Return Email Body |
Optional Wenn diese Option ausgewählt ist, gibt die Aktion den vollständigen Inhalt einer E-Mail in der Ausgabe zurück. Wird diese Option nicht ausgewählt, sind die Informationen zu den Anhangsnamen in der E-Mail nicht verfügbar. Diese Option ist standardmäßig nicht ausgewählt. |
Max Emails To Return |
Optional Die maximale Anzahl an E-Mails, die für die Rückgabe der Aktion erforderlich sind. Der Standardwert ist 50. |
Aktionsausgaben
Die Aktion Suche nach E-Mails liefert folgende Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Ausgabenachrichten | Verfügbar |
| Scriptergebnis | Verfügbar |
Tabelle „Fall-Repository“
Die Aktion Nach E-Mails suchen liefert die folgende Tabelle:
Tabellentitel: Gefundene E-Mails
Spalten:
- Message_id
- Empfangsdatum
- Sender
- Empfänger
- Subject
- E-Mail-Textausschnitt
- Anhangsnamen
- Optional: Im Postfach gefunden
JSON-Ergebnis
Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Search For Emails empfangen wird:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Ausgabenachrichten
Die Aktion Nach E-Mails suchen liefert die folgenden Ausgabemeldungen:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
|
Die Aktion wurde erfolgreich ausgeführt. |
Error executing action "Search For Emails". Reason:
ERROR_REASON |
Die Aktion ist fehlgeschlagen. Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Scriptergebnis
Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion Search For Emails:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
True oder False |
E-Mail senden
Verwenden Sie die Aktion E-Mail senden, um eine E-Mail basierend auf den angegebenen Parametern zu versenden.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Die Aktion E-Mail senden erfordert die folgenden Parameter:
| Parameter | Beschreibung |
|---|---|
Mailbox |
Erforderlich Ein Postfach, von dem aus eine E-Mail gesendet werden kann, z. B. Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. |
Subject |
Erforderlich Betreff der zu versendenden E-Mail. |
Send To |
Erforderlich Eine durch Kommas getrennte Zeichenkette von E-Mail-Adressen für die E-Mail-Empfänger, z. B. |
CC |
Optional Eine durch Kommas getrennte Zeichenkette von E-Mail-Adressen für die Empfänger der Kopie (CC), z. B. |
BCC |
Optional Eine durch Kommas getrennte Zeichenkette von E-Mail-Adressen für die Empfänger der Blindkopie (BCC), z. B. |
Attachments Paths |
Optional Ein kommagetrennter String mit Pfaden für Dateianhänge, die auf dem Google SecOps-Server gespeichert sind. |
Mail Content |
Erforderlich Der Text der E‑Mail. |
Reply-To Recipients |
Optional Eine durch Kommas getrennte Liste von Empfängern, die im Reply-To-Header verwendet werden sollen. Verwenden Sie den Header Reply-To, um Antwort-E-Mails an die spezifische E-Mail-Adresse umzuleiten, anstatt an die Absenderadresse, die im Feld From angegeben ist. |
Aktionsausgaben
Die Aktion E-Mail senden liefert folgende Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Ausgabenachrichten | Verfügbar |
| Scriptergebnis | Verfügbar |
JSON-Ergebnis
Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die beim Verwenden der Aktion E-Mail senden empfangen wird:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Ausgabenachrichten
Die Aktion E-Mail senden liefert die folgenden Ausgabemeldungen:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
Email was sent successfully. |
Die Aktion wurde erfolgreich ausgeführt. |
Error executing action "Send Email". Reason:
ERROR_REASON |
Die Aktion ist fehlgeschlagen. Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Scriptergebnis
Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion E-Mail senden:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
True oder False |
Antwort senden
Verwenden Sie die Aktion Antwort auf den Thread senden, um eine Nachricht als Antwort auf den E-Mail-Thread zu senden.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Die Aktion Thread-Antwort senden erfordert die folgenden Parameter:
| Parameter | Beschreibung |
|---|---|
Mailbox |
Erforderlich Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. |
Internet Message ID |
Erforderlich Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll. |
Reply To |
Optional
Eine durch Kommas getrennte Liste von E-Mail-Adressen, an die die Antwort gesendet werden soll. Wenn Sie keinen Wert angeben und das Kontrollkästchen |
Reply All |
Optional
Wenn diese Option ausgewählt ist, wird eine Antwort an alle Empfänger der ursprünglichen E-Mail gesendet. Dieser Parameter hat Vorrang vor dem Parameter Diese Option ist standardmäßig nicht ausgewählt. |
Attachments Paths |
Optional Ein kommagetrennter String mit Pfaden für Dateianhänge, die auf dem Google SecOps-Server gespeichert sind. |
Mail Content |
Erforderlich Der Text der E‑Mail. |
Aktionsausgaben
Die Aktion Thread-Antwort senden liefert die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Ausgabenachrichten | Verfügbar |
| Scriptergebnis | Verfügbar |
JSON-Ergebnis
Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die beim Verwenden der Aktion Send Thread Reply empfangen wird:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Ausgabenachrichten
Die Aktion Thread-Antwort senden liefert die folgenden Ausgabemeldungen:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
Successfully sent a thread reply to the
INTERNET_MESSAGE_ID email.
|
Die Aktion wurde erfolgreich ausgeführt. |
Error executing action "Sent Thread Reply". Reason:
ERROR_REASON |
Die Aktion ist fehlgeschlagen. Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Scriptergebnis
Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion Send Thread Reply:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
True oder False |
Auf Antwort im Thread warten
Verwenden Sie die Aktion Auf Thread-Antwort warten, um auf die Antwort des Benutzers zu warten, die auf einer E-Mail basiert, die mit der Aktion E-Mail senden gesendet wurde.
Diese Aktion ist asynchron. Passen Sie das Aktions-Timeout in der Google SecOps IDE entsprechend an.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Die Aktion Auf Thread-Antwort warten erfordert die folgenden Parameter:
| Parameter | Beschreibung |
|---|---|
Mailbox |
Erforderlich Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste. |
Internet Message ID |
Erforderlich Die Internet-Nachrichten-ID einer E-Mail, auf deren Ausführung gewartet werden soll. Wenn die Nachricht mit der Aktion E-Mail senden gesendet wurde, konfigurieren Sie diesen Parameter mit dem Platzhalter Um eine Internet-Nachrichten-ID abzurufen, verwenden Sie die Aktion E-Mails suchen. |
Wait for All Recipients to Reply |
Optional Wenn diese Option ausgewählt ist, wartet die Aktion auf Antworten von allen Empfängern, bis ein Timeout erreicht ist. Diese Option ist standardmäßig nicht ausgewählt. |
Fetch Response Attachments |
Optional Wenn diese Option ausgewählt ist und die Antwort des Empfängers Anhänge enthält, ruft die Aktion die E-Mail-Anhänge ab und fügt sie als Anhang zur Fallwand in Google SecOps hinzu. Nicht standardmäßig ausgewählt. |
Aktionsausgaben
Die Aktion Auf Thread-Antwort warten liefert die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall-Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Ausgabenachrichten | Verfügbar |
| Scriptergebnis | Verfügbar |
JSON-Ergebnis
Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Auf Thread-Antwort warten empfangen wird:
[
{
"Entity": "reply@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "reply@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "reply@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Ausgabenachrichten
Die Aktion Auf Thread-Antwort warten liefert die folgenden Ausgabemeldungen:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
|
Die Aktion wurde erfolgreich ausgeführt. |
Error executing action "Wait For Thread Reply". Reason:
ERROR_REASON |
Die Aktion ist fehlgeschlagen. Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Scriptergebnis
Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion Auf Thread-Antwort warten:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
True oder False |
Connectors
Eine ausführliche Anleitung zum Konfigurieren eines Connectors in Google SecOps finden Sie unter Daten aufnehmen (Connectors).
Gmail-Connector
Verwenden Sie den Gmail Connector, um Gmail-E-Mails aus einem bestimmten Postfach abzurufen.
Der Gmail-Connector Nimmt keine E-Mails mit einem auf Geplant aus folgenden Gründen:
- Der Konnektor verarbeitet nur gesendete E-Mails. Das Label Scheduled bedeutet, dass die E-Mails nur geplant, aber nicht versendet werden.
- Der Konnektor benötigt Zeitstempel, um E-Mails abzurufen. Geplante E-Mails haben keine Zeitstempel.
Connector-Eingaben
Der Gmail Connector benötigt die folgenden Parameter:
| Parameter | Beschreibung |
|---|---|
Product Field Name |
Erforderlich Der Name des Felds, in dem der Produktname gespeichert ist. Der Standardwert ist |
Event Field Name |
Erforderlich Der Feldname, der zur Bestimmung des Ereignisnamens (Untertyp) verwendet wird. Der Standardwert ist |
Environment Field Name |
Optional
Der Name des Felds, in dem der Name der Umgebung gespeichert ist. Wenn das Umgebungsfeld nicht gefunden wird, wird die Umgebung auf |
Environment Regex Pattern |
Optional
Ein reguläres Ausdrucksmuster, das auf den Wert angewendet wird, der im Feld Verwenden Sie den Standardwert Wenn das reguläre Ausdrucksmuster null oder leer ist oder der Umgebungswert null ist, ist das endgültige Umgebungsergebnis |
Email Exclude Pattern |
Optional Ein regulärer Ausdruck, um bestimmte E-Mails vom Empfang auszuschließen, z. B. Spam oder Nachrichten. Dieser Parameter funktioniert sowohl mit dem Betreff als auch mit dem Textkörper einer E-Mail. Um beispielsweise die automatischen Antwort-E-Mails von der Erfassung auszuschließen, können Sie den folgenden regulären Ausdruck konfigurieren: |
Script Timeout (Seconds) |
Erforderlich Das Timeout-Limit (in Sekunden) für den Python-Prozess, der das aktuelle Skript ausführt. Der Standardwert beträgt 300 Sekunden. |
Service Account JSON File Content |
Optional Der Inhalt der JSON-Datei des Dienstkontoschlüssels. Sie können diesen Parameter oder den Parameter Um diesen Parameter zu konfigurieren, geben Sie den vollständigen Inhalt der JSON-Datei mit dem Dienstkontoschlüssel an, die Sie beim Erstellen eines Dienstkontos heruntergeladen haben. |
Workload Identity Email |
Optional Die Client-E‑Mail-Adresse Ihres Dienstkontos. Sie können diesen Parameter oder den Parameter Um Dienstkonten mit Workloads zu imitieren, weisen Sie Ihrem Google SecOps-Dienstkonto die Rolle |
Disable Overflow |
Optional Wenn diese Option ausgewählt ist, ignoriert der Connector den Google SecOps-Überlaufmechanismus beim Erstellen von Benachrichtigungen. Diese Option ist standardmäßig nicht ausgewählt. |
Default Mailbox |
Erforderlich Eine E-Mail-Adresse, die als Standardpostfach für die Integration verwendet werden soll, z. B. |
Labels Filter |
Optional Die Labels der E-Mails, die in Google SecOps aufgenommen werden sollen. Der Konnektor unterstützt verschachtelte Bezeichnungen.
Geben Sie die Labels in einem für Gmail akzeptablen Format an, z. B. |
Email Status |
Optional Der Status der zu durchsuchenden E-Mail. Folgende Werte sind möglich:
Both. |
Extract Headers |
Optional Headerwerte, die aus der Standardmäßig fügt der Konnektor alle Header zum Ereignis hinzu. Um nur bestimmte Überschriften hinzuzufügen, geben Sie diese als durch Kommas getrennte Liste ein, z. B. Bei diesem Parameter wird nicht zwischen Groß- und Kleinschreibung unterschieden. |
Attached Mail File Prefix |
Optional Ein Präfix, das den extrahierten Ereignisschlüsseln (z. B. Der Standardwert ist |
Original Received Mail Prefix |
Optional Ein Präfix, das den extrahierten Ereignisschlüsseln (z. B. Der Standardwert ist |
Attach Original EML |
Optional Wenn diese Option ausgewählt ist, fügt der Konnektor die Original-E-Mail als Elements Markup Language (EML)-Datei an die Fallinformationen an. Diese Option ist standardmäßig nicht ausgewählt. |
Create Alert Per Attachment File
|
Optional Wenn diese Option ausgewählt ist, erstellt der Konnektor mehrere Benachrichtigungen, und zwar eine Benachrichtigung für jede angehängte E-Mail-Datei. Dieses Verhalten ist nützlich, wenn Sie E-Mails mit mehreren angehängten E-Mail-Dateien verarbeiten und die Google SecOps-Ereigniszuordnung so einstellen, dass Entitäten aus den angehängten E-Mail-Dateien erstellt werden. Diese Option ist standardmäßig nicht ausgewählt. |
Max Emails Per Cycle |
Optional Die maximale Anzahl der abzurufenden E-Mails pro Konnektoriteration. Die maximale Anzahl beträgt 100. Der Standardwert ist 10. |
Max Hours Backwards |
Optional Eine Reihe von Stunden vor der ersten Konnektoriteration, um Vorfälle abzurufen. Dieser Parameter gilt für die erste Konnektoriteration, nachdem Sie den Konnektor zum ersten Mal aktiviert haben, oder als Ausweichwert für einen abgelaufenen Konnektor-Zeitstempel. Der Standardwert ist 24. |
Case Name Template |
Optional Ein benutzerdefinierter Fallname. Wenn Sie diesen Parameter konfigurieren, fügt der Connector dem Google SecOps-Ereignis einen neuen Schlüssel namens Sie können Platzhalter im folgenden Format angeben:
Beispiel: Bei Platzhaltern wird das erste Google SecOps-Ereignis verwendet. Der Connector verarbeitet nur Schlüssel, die den Stringwert enthalten. Wenn Sie diesen Parameter konfigurieren möchten, geben Sie Ereignisfelder ohne Präfixe an. |
Alert Name Template |
Optional Ein benutzerdefinierter Name für die Benachrichtigung. Sie können Platzhalter im folgenden Format angeben:
Beispiel: Für Platzhalter wird das erste Google SecOps SOAR-Ereignis verwendet. Der Connector verarbeitet nur Schlüssel, die den Stringwert enthalten. Wenn Sie keinen Wert oder eine ungültige Vorlage angeben, wird der Standardname für Benachrichtigungen verwendet. Wenn Sie diesen Parameter konfigurieren möchten, geben Sie Ereignisfelder ohne Präfixe an. |
Verify SSL |
Erforderlich Wenn diese Option ausgewählt ist, wird geprüft, ob das SSL-Zertifikat für die Verbindung zu Gmail gültig ist. Standardmäßig ausgewählt. |
Proxy Server Address |
Optional Die Adresse des zu verwendenden Proxyservers. |
Proxy Username |
Optional Der Proxy-Nutzername für die Authentifizierung. |
Proxy Password |
Optional Das Proxy-Passwort für die Authentifizierung. |
Connector-Regeln
Der Gmail Connector unterstützt die dynamische Liste.
Um bestimmte Werte aus dem E-Mail-Text und der Betreffzeile zu filtern, verwenden Sie die dynamischen Listen-Regulären Ausdrücke im folgenden Format: key: regex, z. B. subject: (?<=Subject: ).*. Wenn beispielsweise eine Übereinstimmung für den regulären Ausdruck subject: (?<=Subject: ).* gefunden wird, erstellt der Connector ein Google SecOps-Warnereignis und fügt einen neuen Schlüssel mit dem Namen subject hinzu. Der neue Schlüsselwert entspricht dem regulären Ausdruck.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten