Intégrer Gmail à Google SecOps

Ce document explique comment intégrer Gmail à Google Security Operations.

Cas d'utilisation

L'intégration Gmail utilise les fonctionnalités Google SecOps pour prendre en charge les cas d'utilisation suivants :

  • Contention automatisée de l'hameçonnage : recherchez et supprimez les e-mails malveillants dans toute l'organisation pour empêcher l'interaction de l'utilisateur avec les acteurs malveillants.

  • Analyse forensique des e-mails : récupérez les en-têtes, les pièces jointes et le corps des messages pour les analyser lors d'une enquête en cours.

  • Notification d'incident : automatisez la communication en envoyant des alertes de sécurité, des informations sur les investigations ou des instructions de correction aux parties prenantes directement depuis un playbook.

  • Gestion de la boîte aux lettres : listez les messages des utilisateurs ou les libellés d'audit pour identifier les schémas dans les campagnes de hameçonnage ciblées.

Avant de commencer

Avant de configurer l'intégration Gmail dans Google SecOps, effectuez les étapes préalables suivantes :

  1. Activez l'API Gmail.

  2. Créez un compte de service.

  3. Déléguez l'autorité au niveau du domaine à votre compte de service.

  4. Choisissez et configurez l'une des méthodes d'authentification suivantes :

    • Option 1 : Workload Identity (recommandé) : cette méthode utilise des jetons d'accès temporaires de courte durée via l'emprunt d'identité d'un compte de service. Vous n'avez donc pas besoin de stocker de secrets.

    • Option 2 : clé JSON du compte de service : cette méthode repose sur un fichier de clé secrète statique et durable. N'utilisez cette méthode que si l'authentification Workload Identity n'est pas disponible dans votre environnement.

Activer l'API Gmail

Vous devez activer l'API Gmail dans votre organisation Google Cloud pour que l'intégration puisse communiquer avec Google Workspace.

  1. Dans la console Google Cloud , accédez à Bibliothèque.

    Accéder à la bibliothèque

  2. Recherchez et activez l'API Gmail.

Créer un compte de service

Pour créer un compte de service pour l'intégration, procédez comme suit :

  1. Dans la console Google Cloud , accédez à IAM et administration > Comptes de service.

    Accéder à la page "Comptes de service"

  2. Cliquez sur Ajouter > Créer un compte de service.

  3. Indiquez un nom (par exemple « Intégration IAM SecOps ») et une description.

  4. Cliquez sur Créer et continuer.

  5. Ignorez les étapes facultatives d'attribution de rôle, puis cliquez sur Terminé.

  6. Repérez le compte de service dans la liste et copiez son ID client (également appelé ID unique) et son adresse e-mail. Ces éléments sont nécessaires pour la délégation à l'échelle du domaine.

Déléguer l'autorité au niveau du domaine

Les comptes de service n'ont pas leur propre boîte aux lettres. Vous devez déléguer l'autorité à l'échelle du domaine au compte de service afin qu'il puisse usurper l'identité des utilisateurs au sein de votre organisation.

  1. Dans la console d'administration Google de votre domaine, accédez à Menu principal > Sécurité > Contrôle des accès et des données > Commandes des API.

  2. Dans le volet Délégation au niveau du domaine, sélectionnez Gérer la délégation au niveau du domaine.

  3. Cliquez sur Ajouter.

  4. Dans le champ ID client, entrez l'ID unique (ID client) du compte de service que vous avez créé.

  5. Dans le champ OAuth Scopes, saisissez la liste suivante de portées séparées par des virgules :

    https://mail.google.com/,
    https://www.googleapis.com/auth/cloud-platform,
    https://www.googleapis.com/auth/admin.directory.user,
    https://www.googleapis.com/auth/admin.directory.group.member,
    https://www.googleapis.com/auth/admin.directory.customer.readonly,
    https://www.googleapis.com/auth/admin.directory.domain.readonly,
    https://www.googleapis.com/auth/admin.directory.group,
    https://www.googleapis.com/auth/admin.directory.orgunit,
    https://www.googleapis.com/auth/admin.directory.user.alias,
    https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly,
    https://www.googleapis.com/auth/apps.groups.settings
    
  6. Cliquez sur Autoriser.

Configurer les identifiants Workload Identity

Choisissez cette méthode ou la méthode de clé JSON pour authentifier l'intégration. L'utilisation d'Workload Identity est l'approche recommandée car elle utilise des jetons d'accès temporaires et de courte durée grâce à l'emprunt d'identité du compte de service.

Identifier l'identité unique de l'instance

Pour vous authentifier à l'aide de Workload Identity, vous devez autoriser votre instance Google SecOps à emprunter l'identité de votre compte de service. Cela permet à l'instance d'accéder de manière sécurisée aux ressources Google Cloud .

  1. Dans Google SecOps, accédez à Plate-forme de contenu > Intégrations de réponse.

  2. Sélectionnez l'intégration Web Risk, puis saisissez l'adresse e-mail de votre compte de service dans Adresse e-mail Workload Identity.

  3. Saisissez un ID de projet valide dans ID du projet de quota.

  4. Cliquez sur Enregistrer > Tester. Le test devrait échouer.

  5. Cliquez sur le bouton close_small à côté de Test, puis recherchez le message d'erreur pour l'adresse e-mail de l'identité commençant par gke-init-python@... ou soar-python@....

    Copiez cette adresse e-mail unique et collez-la dans Workload Identity Email lors de la configuration de l'intégration.

Autoriser l'identité de l'instance dans Google Cloud

Une fois que vous avez récupéré l'identité unique de votre instance Google SecOps, vous devez l'autoriser à accéder à vosGoogle Cloud ressources. Cette étape permet à la plateforme d'usurper l'identité du compte de service, de générer des jetons à durée de vie limitée et d'agir en votre nom sans clés statiques.

  1. Dans la console Google Cloud , accédez à IAM et administration > Comptes de service.

    Accéder à la page "Comptes de service"

  2. Sélectionnez le compte de service cible, puis accédez à Autorisations > Accorder l'accès.

  3. Collez l'adresse e-mail unique dans le champ Nouveaux comptes principaux.

  4. Attribuez le rôle Créateur de jetons du compte de service (roles/iam.serviceAccountTokenCreator).

Configurer une clé JSON

Choisissez cette méthode ou la méthode Workload Identity pour authentifier l'intégration. N'utilisez la méthode de clé JSON que si Workload Identity n'est pas disponible dans votre environnement. Workload Identity est l'approche recommandée et la plus sécurisée. Cette méthode repose sur un fichier de clé secrète statique et durable qui nécessite une gestion et une rotation manuelles.

Suivez la procédure ci-dessous pour générer le fichier de clé JSON requis pour authentifier l'intégration :

  1. Dans la console Google Cloud , accédez à IAM et administration > Comptes de service, puis sélectionnez le compte de service que vous avez créé.

    Accéder à la page "Comptes de service"

  2. Accédez à l'onglet Clés.

  3. Cliquez sur Ajouter une clé > Créer une clé.

  4. Sélectionnez le type de clé JSON, puis cliquez sur Créer. Le navigateur télécharge le fichier JSON sur votre ordinateur.

  5. Copiez l'intégralité du contenu de ce fichier et collez-le dans Service Account JSON File Content lors de la configuration de l'intégration.

Paramètres d'intégration

L'intégration Gmail nécessite les paramètres suivants :

Paramètre Description
Default Mailbox

Obligatoire.

L'adresse e-mail principale de l'utilisateur que l'intégration utilise pour envoyer ou recevoir des messages lorsqu'aucune boîte aux lettres spécifique n'est fournie dans une action.

Service Account JSON File Content

Facultatif.

Contenu complet du fichier JSON de clé de compte de service.

N'utilisez ce paramètre que si vous vous authentifiez à l'aide d'une clé JSON.

Workload Identity Email

Facultatif.

Adresse e-mail du client de votre compte de service.

N'utilisez ce paramètre que si vous vous authentifiez à l'aide d'une identité de charge de travail.

Verify SSL

Obligatoire.

Si cette option est sélectionnée, l'intégration valide le certificat SSL lors de la connexion au serveur Gmail.

Cette option est activée par défaut.

Pour obtenir des instructions sur la configuration d'une intégration dans Google SecOps, consultez Configurer des intégrations.

Vous pourrez apporter des modifications ultérieurement, si nécessaire. Une fois que vous avez configuré une instance d'intégration, vous pouvez l'utiliser dans des playbooks. Pour savoir comment configurer et prendre en charge plusieurs instances, consultez Prise en charge de plusieurs instances.

Actions

Pour en savoir plus sur les actions, consultez Répondre aux actions en attente dans Votre bureau et Effectuer une action manuelle.

Ajouter un libellé d'e-mail

Utilisez l'action Ajouter un libellé à un e-mail pour ajouter un libellé à l'e-mail spécifié.

Cette action est asynchrone. Ajustez le délai d'expiration de l'action dans l'environnement de développement intégré (IDE) Google SecOps en conséquence.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Ajouter un libellé à l'e-mail nécessite les paramètres suivants :

Paramètre Description
Mailbox Obligatoire

Boîte aux lettres à partir de laquelle attendre une réponse, par exemple user@example.com.

Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. Ce paramètre accepte plusieurs valeurs sous forme de liste d'éléments séparés par une virgule.

Internet Message ID Optional

ID Internet d'un e-mail à rechercher.

Ce paramètre accepte plusieurs valeurs sous forme de chaîne séparée par une virgule.

Si vous fournissez l'ID du message Internet, l'action ignore les paramètres Subject Filter, Sender Filter et Time Frame (minutes).

Labels Filter Optional

Une condition de filtrage qui spécifie les libellés d'e-mail à rechercher.

Ce paramètre accepte plusieurs valeurs sous forme de chaîne de caractères séparée par des virgules.

La valeur par défaut est Inbox.

Vous pouvez rechercher des e-mails avec des étiquettes spécifiques, telles que label1, label2. Pour rechercher les e-mails qui ne comportent pas l'étiquette spécifique, utilisez le format suivant : -label1. Vous pouvez configurer ce paramètre pour rechercher des e-mails avec et sans libellés spécifiques dans une seule chaîne, comme label1, -label2, label3.

Subject Filter Optional

Une condition de filtrage qui spécifie l'objet de l'e-mail à rechercher.

Ce filtre utilise la logique contains et vous oblige à spécifier les éléments de recherche en mots complets. Ce filtre ne prend pas en charge les correspondances partielles.

Sender Filter Optional

Une condition de filtrage qui spécifie l'expéditeur du courriel à rechercher.

Ce filtre utilise la logique equals.

Time Frame (minutes) Optional

Une condition de filtrage qui spécifie la période en minutes pendant laquelle rechercher les e-mails.

La valeur par défaut est de 60 minutes.

Email Status Optional

Statut de l'e-mail à rechercher.

Les valeurs possibles sont les suivantes :

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

La valeur par défaut est Both Read & Unread Messages.

Label Obligatoire

Une étiquette pour mettre à jour l'e-mail.

Ce paramètre accepte plusieurs valeurs sous forme de liste séparée par des virgules.

Si l'étiquette n'existe pas dans une boîte aux lettres, l'action crée l'étiquette.

Sorties d'action

L'action Ajouter un libellé d'e-mail fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Messages de sortie Disponible
Résultat du script Disponible
Résultat JSON

L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Ajouter une étiquette d'e-mail :

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
Messages de sortie

L'action Ajouter une étiquette d'e-mail fournit les messages de sortie suivants :

Message de sortie Description du message

Successfully updated labels for emails in the following mailboxes: MAILBOX_LIST

No emails were found based on the provided search criteria in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Check the spelling.

Update is pending for emails in the following mailboxes: MAILBOX_LIST

L'action a réussi.
Error executing action "Add Email Label". Reason: ERROR_REASON

Échec de l'action.

Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Résultat du script

Le tableau suivant décrit les valeurs de sortie du script lors de l'utilisation de l'action Ajouter une étiquette d'e-mail :

Nom du résultat du script Valeur
is_success True ou False

Supprimer des messages

Utilisez l'action Supprimer l'e-mail pour supprimer un ou plusieurs e-mails de la boîte aux lettres en fonction des critères de recherche fournis. Par défaut, cette action déplace les e-mails vers la Corbeille. Vous pouvez configurer l'action pour supprimer définitivement les e-mails au lieu de les déplacer vers la Corbeille.

L'action Supprimer l'e-mail est asynchrone. Ajustez le délai d'expiration de l'action dans l'IDE Google SecOps en conséquence.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Supprimer l'e-mail nécessite les paramètres suivants :

Paramètre Description
Mailbox Obligatoire

Boîte aux lettres à partir de laquelle attendre une réponse, par exemple user@example.com.

Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. Ce paramètre accepte plusieurs valeurs sous forme de chaîne de caractères séparée par des virgules.

Labels Filter Optional

Une condition de filtrage qui spécifie les libellés d'e-mail à rechercher.

Ce paramètre accepte plusieurs valeurs sous forme de chaîne de caractères séparée par des virgules.

La valeur par défaut est Inbox.

Vous pouvez rechercher des e-mails avec des étiquettes spécifiques, telles que label1, label2. Pour rechercher les e-mails qui ne comportent pas l'étiquette spécifique, utilisez le format suivant : -label1. Vous pouvez configurer ce paramètre pour rechercher des e-mails avec et sans libellés spécifiques dans une seule chaîne, comme label1, -label2, label3.

Internet Message ID Optional

ID Internet d'un e-mail à rechercher.

Ce paramètre accepte plusieurs valeurs sous forme de chaîne séparée par une virgule.

Si vous fournissez l'identifiant du message Internet, l'action ignore les paramètres Subject Filter, Sender Filter, Labels Filter et Time Frame (minutes).

Subject Filter Optional

Une condition de filtrage qui spécifie l'objet de l'e-mail à rechercher.

Ce filtre utilise la logique contains et vous oblige à spécifier les éléments de recherche en mots complets. Ce filtre ne prend pas en charge les correspondances partielles.

Sender Filter Optional

Une condition de filtrage qui spécifie l'expéditeur du courriel à rechercher.

Ce filtre utilise la logique equals.

Time Frame (minutes) Optional

Une condition de filtrage qui spécifie la période en minutes pendant laquelle rechercher les e-mails.

La valeur par défaut est de 60 minutes.

Email Status Optional

Statut de l'e-mail à rechercher.

Les valeurs possibles sont les suivantes :

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

La valeur par défaut est Both Read & Unread Messages.

Move to Trash Optional

Si cette option est sélectionnée, l'action déplace les e-mails vers Trash et ne recherche pas dans les e-mails portant l'étiquette Trash à moins que vous ne configuriez le paramètre Labels Filter pour inclure l'étiquette suivante : Trash. Si cette option n'est pas sélectionnée, l'action effectue une recherche dans toute la boîte aux lettres et supprime définitivement les courriels.

Cette option est sélectionnée par défaut.

Sorties d'action

L'action Supprimer l'e-mail fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Messages de sortie Disponible
Résultat du script Disponible
Résultat JSON

L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Supprimer l'e-mail :

{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
Messages de sortie

L'action Supprimer l'e-mail fournit les messages de sortie suivants :

Message de sortie Description du message

Successfully deleted emails in the following mailboxes: MAILBOX_LIST

No emails to delete based on the provided search criteria in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Check the spelling.

The action didn't find any emails based on the specified search criteria.

Pending deletion of emails in the following mailboxes: MAILBOX_LIST

L'action a réussi.
Error executing action "Delete Email". Reason: ERROR_REASON

Échec de l'action.

Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Résultat du script

Le tableau suivant décrit les valeurs de sortie du résultat du script lors de l'utilisation de l'action Supprimer l'e-mail :

Nom du résultat du script Valeur
is_success True ou False

Transférer l'email

Utilisez l'action Forward Email pour transférer des e-mails, y compris des e-mails avec des fils de discussion précédents.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Forward Email nécessite les paramètres suivants :

Paramètre Description
Mailbox Obligatoire

Une boîte aux lettres à partir de laquelle envoyer un courriel, telle que user@example.com.

Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration.

Internet Message ID Obligatoire

L'identifiant du message Internet d'un courriel à rechercher.

Send To Obligatoire

Une chaîne d'adresses électroniques des destinataires, séparées par des virgules, telle que user1@example.com, user2@example.com.

CC Optional

Une chaîne d'adresses électroniques séparées par des virgules pour les destinataires du courriel en copie carbone (CC), telle que user1@example.com, user2@example.com.

BCC Optional

Une chaîne d'adresses électroniques séparées par des virgules pour les destinataires du courriel en copie carbone invisible (BCC), telle que user1@example.com, user2@example.com.

Subject Obligatoire

Nouvel objet pour un courriel à transférer.

Attachments Paths Optional

Une chaîne de chemins d'accès, séparés par des virgules, pour les pièces jointes stockées sur le serveur Google SecOps.

Mail Content Obligatoire

Le corps du courriel.

Sorties d'action

L'action Forward Email fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Messages de sortie Disponible
Résultat du script Disponible
Résultat JSON

L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Forward Email :

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "text\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
Messages de sortie

L'action Forward Email fournit les messages de sortie suivants :

Message de sortie Description du message
Successfully forwarded the MESSAGE_ID email. L'action a réussi.
Error executing action "Forward Email". Reason: ERROR_REASON

Échec de l'action.

Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Résultat du script

Le tableau suivant décrit les valeurs de sortie du résultat du script lors de l'utilisation de l'action Forward Email :

Nom du résultat du script Valeur
is_success True ou False

Ping

Utilisez l'action Ping pour tester la connectivité à Gmail.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

Aucune.

Sorties d'action

L'action Ping fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Non disponible
Messages de sortie Disponible
Résultat du script Disponible
Messages de sortie

L'action Ping fournit les messages de sortie suivants :

Message de sortie Description du message
Successfully connected to the Google Gmail service with the provided connection parameters! L'action a réussi.
Failed to connect to the Google Gmail service! Error is ERROR_REASON

Échec de l'action.

Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Résultat du script

Le tableau suivant décrit les valeurs de sortie des résultats du script lorsque vous utilisez l'action Ping :

Nom du résultat du script Valeur
is_success True ou False

Supprimer l'étiquette de courriel

Utilisez l'action Supprimer l'étiquette d'e-mail pour supprimer une étiquette de l'e-mail spécifié.

Cette action est asynchrone. Ajustez le délai d'expiration de l'action dans l'IDE Google SecOps en conséquence.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Supprimer l'étiquette de l'e-mail nécessite les paramètres suivants :

Paramètre Description
Mailbox Obligatoire

Boîte aux lettres à partir de laquelle attendre une réponse, par exemple user@example.com.

Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. Ce paramètre accepte plusieurs valeurs sous forme de liste d'éléments séparés par une virgule.

Internet Message ID Optional

ID Internet d'un e-mail à rechercher.

Ce paramètre accepte plusieurs valeurs sous forme de chaîne séparée par une virgule.

Si vous fournissez l'ID du message Internet, l'action ignore les paramètres Subject Filter, Sender Filter et Time Frame (minutes).

Labels Filter Optional

Une condition de filtrage qui spécifie les libellés d'e-mail à rechercher.

Ce paramètre accepte plusieurs valeurs sous forme de chaîne de caractères séparée par des virgules.

La valeur par défaut est Inbox.

Vous pouvez rechercher des e-mails avec des étiquettes spécifiques, telles que label1, label2. Pour rechercher les e-mails qui ne comportent pas l'étiquette spécifique, utilisez le format suivant : -label1. Vous pouvez configurer ce paramètre pour rechercher des e-mails avec et sans libellés spécifiques dans une seule chaîne, comme label1, -label2, label3.

Subject Filter Optional

Une condition de filtrage qui spécifie l'objet de l'e-mail à rechercher.

Ce filtre utilise la logique contains et vous oblige à spécifier les éléments de recherche en mots complets. Ce filtre ne prend pas en charge les correspondances partielles.

Sender Filter Optional

Une condition de filtrage qui spécifie l'expéditeur du courriel à rechercher.

Ce filtre utilise la logique equals.

Time Frame (minutes) Optional

Une condition de filtrage qui spécifie la période en minutes pendant laquelle rechercher les e-mails.

La valeur par défaut est de 60 minutes.

Email Status Optional

Statut de l'e-mail à rechercher.

Les valeurs possibles sont les suivantes :

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

La valeur par défaut est Both Read & Unread Messages.

Label Obligatoire

Une étiquette à supprimer d'un courriel.

Ce paramètre accepte plusieurs valeurs sous forme de liste séparée par des virgules. Pour supprimer toutes les étiquettes de l'e-mail, configurez la valeur du paramètre sur All.

Sorties d'action

L'action Supprimer l'étiquette de l'e-mail fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Messages de sortie Disponible
Résultat du script Disponible
Résultat JSON

L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Supprimer l'étiquette d'e-mail :

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
Messages de sortie

L'action Supprimer l'étiquette d'e-mail fournit les messages de sortie suivants :

Message de sortie Description du message

Successfully updated labels for EMAIL_NUMBER emails in the MAILBOX_NAME mailbox.

The following labels don't exist in the MAILBOX_NAME mailbox: LABEL_LIST

None of the provided labels exists in the MAILBOX_NAME mailbox.

L'action a réussi.
Error executing action "Remove Email Label". Reason: ERROR_REASON

Échec de l'action.

Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Résultat du script

Le tableau suivant décrit les valeurs de la sortie des résultats du script lorsque vous utilisez l'action Supprimer le libellé d'e-mail :

Nom du résultat du script Valeur
is_success True ou False

Enregistrer l'e-mail dans la demande

Utilisez l'action Save Email To The Case (Enregistrer l'e-mail dans la demande) pour enregistrer un e-mail ou des pièces jointes dans le mur des demandes d'action de Google SecOps.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Enregistrer l'e-mail dans la demande nécessite les paramètres suivants :

Paramètre Description
Mailbox Obligatoire

Boîte aux lettres à partir de laquelle attendre une réponse, par exemple user@example.com.

Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration.

Internet Message ID Obligatoire

ID du message Internet d'un e-mail à rechercher.

Save Only Email Attachments Optional

Si cette option est sélectionnée, l'action n'enregistre que les pièces jointes de l'e-mail spécifié.

(non sélectionné par défaut).

Attachment To Save Optional

Si vous avez sélectionné le paramètre Save Only Email Attachments, l'action n'enregistre que les pièces jointes que vous spécifiez dans ce paramètre.

Ce paramètre accepte plusieurs valeurs sous la forme d'une chaîne de caractères séparée par une virgule.

Base64 Encode Optional

Si cette option est sélectionnée, l'action encode le fichier d'e-mail au format base64.

(non sélectionné par défaut).

Sorties d'action

L'action Enregistrer l'e-mail dans la demande fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Messages de sortie Disponible
Résultat du script Disponible
Pièce jointe du mur des cas

L'action Enregistrer l'e-mail dans le dossier enregistre les e-mails et les pièces jointes comme preuves de cas dans Google SecOps.

Le tableau suivant décrit les fichiers que l'action enregistre :

Fichier enregistré Nom et format
E-mail EMAIL_SUBJECT.eml
Email attachment ATTACHMENT_NAME. ATTACHMENT_EXTENSION
Résultat JSON

L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Enregistrer l'e-mail dans le dossier :

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "example\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
Messages de sortie

L'action Enregistrer l'e-mail dans le dossier fournit les messages de sortie suivants :

Message de sortie Description du message

Successfully saved the INTERNET_MESSAGE_ID email.

Successfully saved the following attachments from the INTERNET_MESSAGE_ID email: ATTACHMENT_NAMES

The following attachments were not found in the INTERNET_MESSAGE_ID email: ATTACHMENT_NAMES

L'action a réussi.
Error executing action "Save Email To The Case". Reason: ERROR_REASON

Échec de l'action.

Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Résultat du script

Le tableau suivant décrit les valeurs de sortie du script lors de l'utilisation de l'action Enregistrer l'e-mail dans le dossier :

Nom du résultat du script Valeur
is_success True ou False

Recherche d'e-mails

Utilisez l'action Rechercher des e-mails pour exécuter une recherche d'e-mails dans une boîte aux lettres spécifiée en utilisant les critères de recherche fournis.

Cette action est asynchrone. Ajustez le délai d'expiration de l'action dans l'IDE Google SecOps en conséquence.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Rechercher des e-mails nécessite les paramètres suivants :

Paramètre Description
Mailbox Obligatoire

Boîte aux lettres à partir de laquelle attendre une réponse, par exemple user@example.com.

Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. Ce paramètre accepte plusieurs valeurs sous forme de liste d'éléments séparés par une virgule.

Labels Filter Optional

Une condition de filtrage qui spécifie les libellés d'e-mail à rechercher.

Ce paramètre accepte plusieurs valeurs sous forme de chaîne de caractères séparée par des virgules.

La valeur par défaut est Inbox.

Vous pouvez rechercher des e-mails avec des étiquettes spécifiques, telles que label1, label2. Pour rechercher les e-mails qui ne comportent pas l'étiquette spécifique, utilisez le format suivant : -label1. Vous pouvez configurer ce paramètre pour rechercher des e-mails avec et sans libellés spécifiques dans une seule chaîne, comme label1, -label2, label3.

Internet Message ID Optional

ID Internet d'un e-mail à rechercher.

Ce paramètre accepte plusieurs valeurs sous forme de chaîne séparée par une virgule.

Si vous fournissez l'identifiant du message Internet, l'action ignore les paramètres Subject Filter, Sender Filter, Labels Filter, Recipient Filter, Time Frame (minutes) et Email Status.

Subject Filter Optional

Une condition de filtrage qui spécifie l'objet de l'e-mail à rechercher.

Sender Filter Optional

Condition de filtre qui spécifie l'expéditeur de l'e-mail à rechercher.

Recipient Filter Optional

Condition de filtre qui spécifie le destinataire de l'e-mail à rechercher.

Time Frame (minutes) Optional

Une condition de filtrage qui spécifie la période en minutes pendant laquelle rechercher les e-mails.

La valeur par défaut est de 60 minutes.

Email Status Optional

Statut de l'e-mail à rechercher.

Les valeurs possibles sont les suivantes :

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

La valeur par défaut est Both Read & Unread Messages.

Headers To Return Optional

Liste d'en-têtes à renvoyer dans la sortie de l'action, séparés par une virgule.

L'action renvoie toujours les en-têtes suivants : date, from, to, cc, bcc, in-reply-to, reply-to, message-id et subject.

Si vous ne fournissez aucune valeur, l'action renvoie tous les en-têtes.

Ce paramètre n'est pas sensible à la casse.

Return Email Body Optional

Si cette option est sélectionnée, l'action renvoie le contenu complet du corps d'un e-mail dans la sortie de l'action. Si cette option n'est pas sélectionnée, les informations sur les noms des pièces jointes dans l'e-mail ne sont pas disponibles.

(non sélectionné par défaut).

Max Emails To Return Optional

Nombre maximal d'e-mails à renvoyer pour l'action.

La valeur par défaut est 50.

Sorties d'action

L'action Rechercher des e-mails fournit les sorties suivantes :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Messages de sortie Disponible
Résultat du script Disponible
Tableau du mur des cas

L'action Rechercher des e-mails fournit le tableau suivant :

Titre du tableau : Courriels trouvés

Colonnes :

  • Message_id
  • Date de réception
  • Expéditeur
  • Destinataires
  • Subject
  • Extrait du corps de l'e-mail
  • Noms des pièces jointes
  • Facultatif : Trouvé dans la boîte aux lettres
Résultat JSON

L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Rechercher des e-mails :

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
Messages de sortie

L'action Rechercher des e-mails fournit les messages de sortie suivants :

Message de sortie Description du message

Successfully found emails in the following mailboxes: MAILBOX_LIST

No emails found in the following mailboxes: MAILBOX_LIST

Pending search for emails in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Please check the spelling.

The action was not able to find any emails based on the specified search criteria.

L'action a réussi.
Error executing action "Search For Emails". Reason: ERROR_REASON

Échec de l'action.

Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Résultat du script

Le tableau suivant décrit les valeurs de sortie du résultat du script lors de l'utilisation de l'action Rechercher des e-mails :

Nom du résultat du script Valeur
is_success True ou False

Envoyer un e-mail

Utilisez l'action Envoyer un e-mail pour envoyer un e-mail en fonction des paramètres fournis.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Envoyer un e-mail nécessite les paramètres suivants :

Paramètre Description
Mailbox Obligatoire

Une boîte aux lettres à partir de laquelle envoyer un courriel, telle que user@example.com.

Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration.

Subject Obligatoire

Objet d'un courriel à envoyer.

Send To Obligatoire

Une chaîne d'adresses électroniques des destinataires, séparées par des virgules, telle que user1@example.com, user2@example.com.

CC Optional

Une chaîne d'adresses électroniques séparées par des virgules pour les destinataires du courriel en copie carbone (CC), telle que user1@example.com, user2@example.com.

BCC Optional

Chaîne d'adresses e-mail séparées par une virgule pour les destinataires en copie carbone invisible (Cci), par exemple user1@example.com, user2@example.com

Attachments Paths Optional

Une chaîne de chemins d'accès, séparés par des virgules, pour les pièces jointes stockées sur le serveur Google SecOps.

Mail Content Obligatoire

Corps de l'e-mail.

Reply-To Recipients Optional

Liste de destinataires séparés par une virgule à utiliser dans l'en-tête Reply-To.

Utilisez l'en-tête Reply-To pour rediriger les e-mails de réponse vers une adresse e-mail spécifique au lieu de l'adresse de l'expéditeur indiquée dans le champ From.

Sorties d'action

L'action Envoyer un e-mail fournit les sorties suivantes :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Messages de sortie Disponible
Résultat du script Disponible
Résultat JSON

L'exemple suivant décrit le résultat JSON reçu lors de l'utilisation de l'action Envoyer un e-mail :

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "example\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
Messages de sortie

L'action Envoyer un e-mail fournit les messages de sortie suivants :

Message de sortie Description du message
Email was sent successfully. L'action a réussi.
Error executing action "Send Email". Reason: ERROR_REASON

Échec de l'action.

Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Résultat du script

Le tableau suivant décrit les valeurs de sortie des résultats du script lorsque vous utilisez l'action Envoyer un e-mail :

Nom du résultat du script Valeur
is_success True ou False

Envoyer une réponse dans le fil de discussion

Utilisez l'action Envoyer une réponse au fil de discussion pour envoyer un message en réponse au fil de discussion de l'e-mail.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Envoyer une réponse dans un fil de discussion nécessite les paramètres suivants :

Paramètre Description
Mailbox Obligatoire

Boîte aux lettres à partir de laquelle attendre une réponse, par exemple user@example.com.

Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration.

Internet Message ID Obligatoire

ID Internet d'un e-mail à rechercher.

Reply To Optional

Liste d'adresses e-mail auxquelles envoyer la réponse, séparées par une virgule.

Si vous ne fournissez aucune valeur et que la case à cocher Reply All est décochée, l'action envoie uniquement une réponse à l'expéditeur du courriel d'origine. Si vous sélectionnez le paramètre Reply All, l'action ignore ce paramètre.

Reply All Optional

Si cette option est sélectionnée, une réponse sera envoyée à tous les destinataires liés à l'e-mail d'origine.

Ce paramètre est prioritaire sur le paramètre Reply To.

(non sélectionné par défaut).

Attachments Paths Optional

Une chaîne de chemins d'accès, séparés par des virgules, pour les pièces jointes stockées sur le serveur Google SecOps.

Mail Content Obligatoire

Le corps du courriel.

Sorties d'action

L'action Envoyer une réponse au fil de discussion fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Messages de sortie Disponible
Résultat du script Disponible
Résultat JSON

L'exemple suivant décrit le résultat JSON reçu lors de l'utilisation de l'action Envoyer une réponse au thread :

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "text\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
Messages de sortie

L'action Envoyer une réponse au fil de discussion fournit les messages de sortie suivants :

Message de sortie Description du message
Successfully sent a thread reply to the INTERNET_MESSAGE_ID email. L'action a réussi.
Error executing action "Sent Thread Reply". Reason: ERROR_REASON

Échec de l'action.

Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Résultat du script

Le tableau suivant décrit les valeurs de sortie du résultat du script lors de l'utilisation de l'action Envoyer une réponse au fil de discussion :

Nom du résultat du script Valeur
is_success True ou False

Attendre la réponse à la discussion

Utilisez l'action Attendre la réponse du fil de discussion pour attendre la réponse de l'utilisateur suite à un e-mail envoyé à l'aide de l'action Envoyer un e-mail.

Cette action est asynchrone. Ajustez le délai d'expiration de l'action dans l'IDE Google SecOps en conséquence.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Attendre la réponse du thread nécessite les paramètres suivants :

Paramètre Description
Mailbox Obligatoire

Boîte aux lettres à partir de laquelle attendre une réponse, par exemple user@example.com.

Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. Ce paramètre accepte plusieurs valeurs sous forme de liste d'éléments séparés par une virgule.

Internet Message ID Obligatoire

L'identifiant du message Internet (e-mail) pour l'action à attendre. Si le message a été envoyé à l'aide de l'action Envoyer un e-mail, configurez ce paramètre à l'aide de l'espace réservé SendEmail.JSONResult|message_id.

Pour récupérer l'identifiant d'un message Internet, utilisez l'action Rechercher des e-mails.

Wait for All Recipients to Reply Optional

Si cette option est sélectionnée, l'action attend les réponses de tous les destinataires jusqu'à expiration du délai.

(non sélectionné par défaut).

Fetch Response Attachments Optional

Si cette option est sélectionnée et que la réponse du destinataire contient des pièces jointes, l'action récupère les pièces jointes de l'e-mail et les ajoute en tant que pièce jointe au mur des requêtes dans Google SecOps.

Non sélectionné par défaut.

Sorties d'action

L'action Attendre la réponse du thread fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe du mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Messages de sortie Disponible
Résultat du script Disponible
Résultat JSON

L'exemple suivant décrit le résultat JSON reçu lors de l'utilisation de l'action Attendre la réponse du thread :

[
   {
       "Entity": "reply@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "reply@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "reply@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
Messages de sortie

L'action Attendre la réponse du thread fournit les messages de sortie suivants :

Message de sortie Description du message

Found replies from the following users: USERS

Waiting for replies from the following users: USERS

L'action a réussi.
Error executing action "Wait For Thread Reply". Reason: ERROR_REASON

Échec de l'action.

Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Résultat du script

Le tableau suivant décrit les valeurs de sortie du résultat du script lors de l'utilisation de l'action Attendre la réponse du thread :

Nom du résultat du script Valeur
is_success True ou False

Connecteurs

Pour obtenir des instructions détaillées sur la configuration d'un connecteur dans Google SecOps, consultez Ingérer vos données (connecteurs).

Connecteur Gmail

Utilisez le connecteur Gmail pour récupérer les e-mails Gmail d'une boîte aux lettres spécifiée.

Le Connecteur Gmail n'ingère pas les courriels avec un Programmé étiquette pour les raisons suivantes :

  • Le connecteur n'ingère que les courriels envoyés. Le libellé Programmé signifie que les e-mails sont programmés, mais pas encore envoyés.
  • Le connecteur a besoin de codes temporels pour récupérer les e-mails. Les courriels programmés ne comportent pas d'horodatage.

Entrées du connecteur

Le connecteur Gmail requiert les paramètres suivants :

Paramètre Description
Product Field Name Obligatoire

Nom du champ dans lequel le nom du produit est stocké.

La valeur par défaut est device_product.

Event Field Name Obligatoire

Nom du champ utilisé pour déterminer le nom de l'événement (sous-type).

La valeur par défaut est event_name.

Environment Field Name Optional

Nom du champ dans lequel le nom de l'environnement est stocké.

Si le champ environnement est introuvable, l'environnement est défini sur "".

Environment Regex Pattern Optional

Modèle d'expression régulière à exécuter sur la valeur trouvée dans le champ Environment Field Name. Ce paramètre vous permet de manipuler le champ "environment" à l'aide de la logique d'expression régulière.

Utilisez la valeur par défaut .* pour récupérer la valeur Environment Field Name brute requise.

Si le modèle d'expression régulière est nul ou vide, ou si la valeur de l'environnement est nulle, le résultat final de l'environnement est "".

Email Exclude Pattern Optional

Une expression régulière permettant d'exclure certains courriels de la collecte, tels que les spams ou les actualités.

Ce paramètre fonctionne aussi bien avec l'objet qu'avec le corps d'un e-mail. Par exemple, pour exclure les e-mails de réponse automatique de l'ingestion, vous pouvez configurer l'expression régulière suivante : (?i)(auto|no)(\s|-)?re(ply|sponse|sponder).

Script Timeout (Seconds) Obligatoire

Le délai d'expiration (en secondes) du processus Python exécutant le script actuel.

La valeur par défaut est de 300 secondes.

Service Account JSON File Content Optional

Contenu du fichier JSON de clé de compte de service.

Vous pouvez configurer ce paramètre ou le paramètre Workload Identity Email.

Pour configurer ce paramètre, veuillez fournir l'intégralité du contenu du fichier JSON de clé de compte de service que vous avez téléchargé lors de la création d'un compte de service.

Workload Identity Email Optional

Adresse e-mail du client de votre compte de service.

Vous pouvez configurer ce paramètre ou le paramètre Service Account JSON File Content.

Pour emprunter l'identité de comptes de service avec des charges de travail, accordez le rôle Service Account Token Creator à votre compte de service Google SecOps.

Disable Overflow Optional

Si cette option est sélectionnée, le connecteur ignore le mécanisme de dépassement de capacité de Google SecOps lors de la création d'alertes.

(non sélectionné par défaut).

Default Mailbox Obligatoire

Une adresse e-mail à utiliser comme boîte aux lettres par défaut pour l'intégration, telle que user@example.com.

Labels Filter Optional

Les libellés des e-mails à intégrer dans Google SecOps.

Le connecteur prend en charge les étiquettes imbriquées. Fournissez les libellés dans un format acceptable pour Gmail, tel que Inbox-label1-label2.

Email Status Optional

Statut de l'e-mail à rechercher.

Voici les valeurs possibles :

  • Both
  • Read
  • Unread
La valeur par défaut est Both.
Extract Headers Optional

Valeurs d'en-tête à filtrer de la liste internetMessageHeaders et à ajouter à un événement Google SecOps.

Par défaut, le connecteur ajoute tous les en-têtes à l'événement. Pour ajouter uniquement certains en-têtes, saisissez-les sous forme de liste séparée par des virgules, comme DKIM-Siganture, Received, From. Pour empêcher le connecteur d'ajouter un en-tête, saisissez la valeur None.

Ce paramètre n'est pas sensible à la casse.

Attached Mail File Prefix Optional

Un préfixe à ajouter aux clés d'événement extraites (par exemple, to, from ou subject) du fichier de courrier électronique joint reçu dans la boîte aux lettres surveillée.

La valeur par défaut est attach.

Original Received Mail Prefix Optional

Un préfixe à ajouter aux clés d'événement extraites (par exemple, to, from ou subject) de l'e-mail d'origine reçu dans la boîte aux lettres surveillée.

La valeur par défaut est orig.

Attach Original EML Optional

Si cette option est sélectionnée, le connecteur joint l'e-mail d'origine aux informations du dossier sous forme de fichier EML (Elements Markup Language).

(non sélectionné par défaut).

Create Alert Per Attachment File Optional

Si cette option est sélectionnée, le connecteur crée plusieurs alertes, une pour chaque fichier joint à un e-mail.

Ce comportement est utile lorsque vous traitez des e-mails contenant plusieurs fichiers joints et que vous configurez le mappage d'événements Google SecOps pour créer des entités à partir des fichiers joints.

(non sélectionné par défaut).

Max Emails Per Cycle Optional

Nombre maximal d'emails à récupérer pour chaque itération du connecteur.

Le nombre maximal est de 100. La valeur par défaut est 10.

Max Hours Backwards Optional

Quelques heures avant la première itération du connecteur pour récupérer les incidents. Ce paramètre s'applique à l'itération initiale du connecteur après sa première activation ou à la valeur de repli pour un horodatage de connecteur expiré.

La valeur par défaut est 24.

Case Name Template Optional

Nom personnalisé de la demande.

Lorsque vous configurez ce paramètre, le connecteur ajoute une clé nommée custom_case_name à l'événement Google SecOps.

Vous pouvez fournir des espaces réservés au format suivant : [name of the field].

Exemple : Phishing - [event_mailbox].

Pour les espaces réservés, le connecteur utilise le premier événement Google SecOps. Le connecteur ne gère que les clés contenant la valeur de chaîne. Pour configurer ce paramètre, spécifiez les champs d'événement sans préfixes.

Alert Name Template Optional

Nom de l'alerte personnalisée.

Vous pouvez fournir des espaces réservés au format suivant : [name of the field].

Exemple : Phishing - [event_mailbox].

Pour les espaces réservés, le connecteur utilise le premier événement SOAR de Google SecOps. Le connecteur ne gère que les clés contenant la valeur de chaîne. Si vous ne fournissez aucune valeur ou un modèle invalide, le connecteur utilise le nom d'alerte par défaut. Pour configurer ce paramètre, spécifiez les champs d'événement sans préfixe.

Verify SSL Obligatoire

Si cette option est sélectionnée, l'intégration vérifie la validité du certificat SSL permettant la connexion à Gmail. Cette option est sélectionnée par défaut.

Proxy Server Address Optional

Adresse du serveur proxy à utiliser.

Proxy Username Optional

Nom d'utilisateur du proxy pour l'authentification.

Proxy Password Optional

Mot de passe du proxy pour l'authentification.

Règles du connecteur

Le connecteur Gmail est compatible avec la liste dynamique.

Pour filtrer des valeurs spécifiques du corps et de l'objet de l'e-mail, utilisez les expressions régulières de la liste dynamique au format suivant : key: regex, par exemple subject: (?<=Subject: ).*. Par exemple, après avoir trouvé une correspondance pour l'expression régulière subject: (?<=Subject: ).*, le connecteur crée un événement d'alerte Google SecOps et y ajoute une clé avec le nom subject. La nouvelle valeur de clé correspond à l'expression régulière.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.