Intégrer Gmail à Google SecOps
Ce document explique comment intégrer Gmail à Google Security Operations.
Cas d'utilisation
L'intégration Gmail utilise les fonctionnalités Google SecOps pour prendre en charge les cas d'utilisation suivants :
Contention automatisée de l'hameçonnage : recherchez et supprimez les e-mails malveillants dans toute l'organisation pour empêcher l'interaction de l'utilisateur avec les acteurs malveillants.
Analyse forensique des e-mails : récupérez les en-têtes, les pièces jointes et le corps des messages pour les analyser lors d'une enquête en cours.
Notification d'incident : automatisez la communication en envoyant des alertes de sécurité, des informations sur les investigations ou des instructions de correction aux parties prenantes directement depuis un playbook.
Gestion de la boîte aux lettres : listez les messages des utilisateurs ou les libellés d'audit pour identifier les schémas dans les campagnes de hameçonnage ciblées.
Avant de commencer
Avant de configurer l'intégration Gmail dans Google SecOps, effectuez les étapes préalables suivantes :
Déléguez l'autorité au niveau du domaine à votre compte de service.
Choisissez et configurez l'une des méthodes d'authentification suivantes :
Option 1 : Workload Identity (recommandé) : cette méthode utilise des jetons d'accès temporaires de courte durée via l'emprunt d'identité d'un compte de service. Vous n'avez donc pas besoin de stocker de secrets.
Option 2 : clé JSON du compte de service : cette méthode repose sur un fichier de clé secrète statique et durable. N'utilisez cette méthode que si l'authentification Workload Identity n'est pas disponible dans votre environnement.
Activer l'API Gmail
Vous devez activer l'API Gmail dans votre organisation Google Cloud pour que l'intégration puisse communiquer avec Google Workspace.
Dans la console Google Cloud , accédez à Bibliothèque.
Recherchez et activez l'API Gmail.
Créer un compte de service
Pour créer un compte de service pour l'intégration, procédez comme suit :
Dans la console Google Cloud , accédez à IAM et administration > Comptes de service.
Cliquez sur Ajouter > Créer un compte de service.
Indiquez un nom (par exemple « Intégration IAM SecOps ») et une description.
Cliquez sur Créer et continuer.
Ignorez les étapes facultatives d'attribution de rôle, puis cliquez sur Terminé.
Repérez le compte de service dans la liste et copiez son ID client (également appelé ID unique) et son adresse e-mail. Ces éléments sont nécessaires pour la délégation à l'échelle du domaine.
Déléguer l'autorité au niveau du domaine
Les comptes de service n'ont pas leur propre boîte aux lettres. Vous devez déléguer l'autorité à l'échelle du domaine au compte de service afin qu'il puisse usurper l'identité des utilisateurs au sein de votre organisation.
Dans la console d'administration Google de votre domaine, accédez à Menu principal > Sécurité > Contrôle des accès et des données > Commandes des API.
Dans le volet Délégation au niveau du domaine, sélectionnez Gérer la délégation au niveau du domaine.
Cliquez sur Ajouter.
Dans le champ ID client, entrez l'ID unique (ID client) du compte de service que vous avez créé.
Dans le champ OAuth Scopes, saisissez la liste suivante de portées séparées par des virgules :
https://mail.google.com/, https://www.googleapis.com/auth/cloud-platform, https://www.googleapis.com/auth/admin.directory.user, https://www.googleapis.com/auth/admin.directory.group.member, https://www.googleapis.com/auth/admin.directory.customer.readonly, https://www.googleapis.com/auth/admin.directory.domain.readonly, https://www.googleapis.com/auth/admin.directory.group, https://www.googleapis.com/auth/admin.directory.orgunit, https://www.googleapis.com/auth/admin.directory.user.alias, https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly, https://www.googleapis.com/auth/apps.groups.settingsCliquez sur Autoriser.
Configurer les identifiants Workload Identity
Choisissez cette méthode ou la méthode de clé JSON pour authentifier l'intégration. L'utilisation d'Workload Identity est l'approche recommandée car elle utilise des jetons d'accès temporaires et de courte durée grâce à l'emprunt d'identité du compte de service.
Identifier l'identité unique de l'instance
Pour vous authentifier à l'aide de Workload Identity, vous devez autoriser votre instance Google SecOps à emprunter l'identité de votre compte de service. Cela permet à l'instance d'accéder de manière sécurisée aux ressources Google Cloud .
Dans Google SecOps, accédez à Plate-forme de contenu > Intégrations de réponse.
Sélectionnez l'intégration Web Risk, puis saisissez l'adresse e-mail de votre compte de service dans Adresse e-mail Workload Identity.
Saisissez un ID de projet valide dans ID du projet de quota.
Cliquez sur Enregistrer > Tester. Le test devrait échouer.
Cliquez sur le bouton close_small à côté de Test, puis recherchez le message d'erreur pour l'adresse e-mail de l'identité commençant par
gke-init-python@...ousoar-python@....Copiez cette adresse e-mail unique et collez-la dans
Workload Identity Emaillors de la configuration de l'intégration.
Autoriser l'identité de l'instance dans Google Cloud
Une fois que vous avez récupéré l'identité unique de votre instance Google SecOps, vous devez l'autoriser à accéder à vosGoogle Cloud ressources. Cette étape permet à la plateforme d'usurper l'identité du compte de service, de générer des jetons à durée de vie limitée et d'agir en votre nom sans clés statiques.
Dans la console Google Cloud , accédez à IAM et administration > Comptes de service.
Sélectionnez le compte de service cible, puis accédez à Autorisations > Accorder l'accès.
Collez l'adresse e-mail unique dans le champ Nouveaux comptes principaux.
Attribuez le rôle Créateur de jetons du compte de service (
roles/iam.serviceAccountTokenCreator).
Configurer une clé JSON
Choisissez cette méthode ou la méthode Workload Identity pour authentifier l'intégration. N'utilisez la méthode de clé JSON que si Workload Identity n'est pas disponible dans votre environnement. Workload Identity est l'approche recommandée et la plus sécurisée. Cette méthode repose sur un fichier de clé secrète statique et durable qui nécessite une gestion et une rotation manuelles.
Suivez la procédure ci-dessous pour générer le fichier de clé JSON requis pour authentifier l'intégration :
Dans la console Google Cloud , accédez à IAM et administration > Comptes de service, puis sélectionnez le compte de service que vous avez créé.
Accédez à l'onglet Clés.
Cliquez sur Ajouter une clé > Créer une clé.
Sélectionnez le type de clé JSON, puis cliquez sur Créer. Le navigateur télécharge le fichier JSON sur votre ordinateur.
Copiez l'intégralité du contenu de ce fichier et collez-le dans Service Account JSON File Content lors de la configuration de l'intégration.
Paramètres d'intégration
L'intégration Gmail nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Default Mailbox |
Obligatoire. L'adresse e-mail principale de l'utilisateur que l'intégration utilise pour envoyer ou recevoir des messages lorsqu'aucune boîte aux lettres spécifique n'est fournie dans une action. |
Service Account JSON File Content |
Facultatif. Contenu complet du fichier JSON de clé de compte de service. N'utilisez ce paramètre que si vous vous authentifiez à l'aide d'une clé JSON. |
Workload Identity Email |
Facultatif. Adresse e-mail du client de votre compte de service. N'utilisez ce paramètre que si vous vous authentifiez à l'aide d'une identité de charge de travail. |
Verify SSL |
Obligatoire. Si cette option est sélectionnée, l'intégration valide le certificat SSL lors de la connexion au serveur Gmail. Cette option est activée par défaut. |
Pour obtenir des instructions sur la configuration d'une intégration dans Google SecOps, consultez Configurer des intégrations.
Vous pourrez apporter des modifications ultérieurement, si nécessaire. Une fois que vous avez configuré une instance d'intégration, vous pouvez l'utiliser dans des playbooks. Pour savoir comment configurer et prendre en charge plusieurs instances, consultez Prise en charge de plusieurs instances.
Actions
Pour en savoir plus sur les actions, consultez Répondre aux actions en attente dans Votre bureau et Effectuer une action manuelle.
Ajouter un libellé d'e-mail
Utilisez l'action Ajouter un libellé à un e-mail pour ajouter un libellé à l'e-mail spécifié.
Cette action est asynchrone. Ajustez le délai d'expiration de l'action dans l'environnement de développement intégré (IDE) Google SecOps en conséquence.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Ajouter un libellé à l'e-mail nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Mailbox |
Obligatoire Boîte aux lettres à partir de laquelle attendre une réponse, par exemple Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. Ce paramètre accepte plusieurs valeurs sous forme de liste d'éléments séparés par une virgule. |
Internet Message ID |
Optional ID Internet d'un e-mail à rechercher. Ce paramètre accepte plusieurs valeurs sous forme de chaîne séparée par une virgule. Si vous fournissez l'ID du message Internet, l'action ignore les paramètres |
Labels Filter |
Optional Une condition de filtrage qui spécifie les libellés d'e-mail à rechercher. Ce paramètre accepte plusieurs valeurs sous forme de chaîne de caractères séparée par des virgules. La valeur par défaut est Vous pouvez rechercher des e-mails avec des étiquettes spécifiques, telles que |
Subject Filter |
Optional
Une condition de filtrage qui spécifie l'objet de l'e-mail à rechercher. Ce filtre utilise la logique |
Sender Filter |
Optional
Une condition de filtrage qui spécifie l'expéditeur du courriel à rechercher. Ce filtre utilise la logique |
Time Frame (minutes) |
Optional
Une condition de filtrage qui spécifie la période en minutes pendant laquelle rechercher les e-mails. La valeur par défaut est de 60 minutes. |
Email Status |
Optional Statut de l'e-mail à rechercher. Les valeurs possibles sont les suivantes :
La valeur par défaut est |
Label |
Obligatoire Une étiquette pour mettre à jour l'e-mail. Ce paramètre accepte plusieurs valeurs sous forme de liste séparée par des virgules. Si l'étiquette n'existe pas dans une boîte aux lettres, l'action crée l'étiquette. |
Sorties d'action
L'action Ajouter un libellé d'e-mail fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Résultat JSON
L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Ajouter une étiquette d'e-mail :
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Messages de sortie
L'action Ajouter une étiquette d'e-mail fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
|
L'action a réussi. |
Error executing action "Add Email Label". Reason:
ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de sortie du script lors de l'utilisation de l'action Ajouter une étiquette d'e-mail :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Supprimer des messages
Utilisez l'action Supprimer l'e-mail pour supprimer un ou plusieurs e-mails de la boîte aux lettres en fonction des critères de recherche fournis. Par défaut, cette action déplace les e-mails vers la Corbeille. Vous pouvez configurer l'action pour supprimer définitivement les e-mails au lieu de les déplacer vers la Corbeille.
L'action Supprimer l'e-mail est asynchrone. Ajustez le délai d'expiration de l'action dans l'IDE Google SecOps en conséquence.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Supprimer l'e-mail nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Mailbox |
Obligatoire Boîte aux lettres à partir de laquelle attendre une réponse, par exemple Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. Ce paramètre accepte plusieurs valeurs sous forme de chaîne de caractères séparée par des virgules. |
Labels Filter |
Optional Une condition de filtrage qui spécifie les libellés d'e-mail à rechercher. Ce paramètre accepte plusieurs valeurs sous forme de chaîne de caractères séparée par des virgules. La valeur par défaut est Vous pouvez rechercher des e-mails avec des étiquettes spécifiques, telles que |
Internet Message ID |
Optional ID Internet d'un e-mail à rechercher. Ce paramètre accepte plusieurs valeurs sous forme de chaîne séparée par une virgule. Si vous fournissez l'identifiant du message Internet, l'action ignore les paramètres |
Subject Filter |
Optional
Une condition de filtrage qui spécifie l'objet de l'e-mail à rechercher. Ce filtre utilise la logique |
Sender Filter |
Optional
Une condition de filtrage qui spécifie l'expéditeur du courriel à rechercher. Ce filtre utilise la logique |
Time Frame (minutes) |
Optional
Une condition de filtrage qui spécifie la période en minutes pendant laquelle rechercher les e-mails. La valeur par défaut est de 60 minutes. |
Email Status |
Optional Statut de l'e-mail à rechercher. Les valeurs possibles sont les suivantes :
La valeur par défaut est |
Move to Trash |
Optional Si cette option est sélectionnée, l'action déplace les e-mails vers Trash et ne recherche pas dans les e-mails portant l'étiquette Trash à moins que vous ne configuriez le paramètre Cette option est sélectionnée par défaut. |
Sorties d'action
L'action Supprimer l'e-mail fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Résultat JSON
L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Supprimer l'e-mail :
{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
Messages de sortie
L'action Supprimer l'e-mail fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
|
L'action a réussi. |
Error executing action "Delete Email". Reason:
ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de sortie du résultat du script lors de l'utilisation de l'action Supprimer l'e-mail :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Transférer l'email
Utilisez l'action Forward Email pour transférer des e-mails, y compris des e-mails avec des fils de discussion précédents.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Forward Email nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Mailbox |
Obligatoire Une boîte aux lettres à partir de laquelle envoyer un courriel, telle que Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. |
Internet Message ID |
Obligatoire L'identifiant du message Internet d'un courriel à rechercher. |
Send To |
Obligatoire Une chaîne d'adresses électroniques des destinataires, séparées par des virgules, telle que |
CC |
Optional Une chaîne d'adresses électroniques séparées par des virgules pour les destinataires du courriel en copie carbone (CC), telle que |
BCC |
Optional Une chaîne d'adresses électroniques séparées par des virgules pour les destinataires du courriel en copie carbone invisible (BCC), telle que |
Subject |
Obligatoire Nouvel objet pour un courriel à transférer. |
Attachments Paths |
Optional Une chaîne de chemins d'accès, séparés par des virgules, pour les pièces jointes stockées sur le serveur Google SecOps. |
Mail Content |
Obligatoire Le corps du courriel. |
Sorties d'action
L'action Forward Email fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Résultat JSON
L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Forward Email :
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Messages de sortie
L'action Forward Email fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
Successfully forwarded the
MESSAGE_ID email. |
L'action a réussi. |
Error executing action "Forward Email". Reason:
ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de sortie du résultat du script lors de l'utilisation de l'action Forward Email :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Ping
Utilisez l'action Ping pour tester la connectivité à Gmail.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
Aucune.
Sorties d'action
L'action Ping fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Non disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Messages de sortie
L'action Ping fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
Successfully connected to the Google Gmail service with the
provided connection parameters! |
L'action a réussi. |
Failed to connect to the Google Gmail service! Error is
ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de sortie des résultats du script lorsque vous utilisez l'action Ping :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Supprimer l'étiquette de courriel
Utilisez l'action Supprimer l'étiquette d'e-mail pour supprimer une étiquette de l'e-mail spécifié.
Cette action est asynchrone. Ajustez le délai d'expiration de l'action dans l'IDE Google SecOps en conséquence.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Supprimer l'étiquette de l'e-mail nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Mailbox |
Obligatoire Boîte aux lettres à partir de laquelle attendre une réponse, par exemple Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. Ce paramètre accepte plusieurs valeurs sous forme de liste d'éléments séparés par une virgule. |
Internet Message ID |
Optional ID Internet d'un e-mail à rechercher. Ce paramètre accepte plusieurs valeurs sous forme de chaîne séparée par une virgule. Si vous fournissez l'ID du message Internet, l'action ignore les paramètres |
Labels Filter |
Optional Une condition de filtrage qui spécifie les libellés d'e-mail à rechercher. Ce paramètre accepte plusieurs valeurs sous forme de chaîne de caractères séparée par des virgules. La valeur par défaut est Vous pouvez rechercher des e-mails avec des étiquettes spécifiques, telles que |
Subject Filter |
Optional
Une condition de filtrage qui spécifie l'objet de l'e-mail à rechercher. Ce filtre utilise la logique |
Sender Filter |
Optional
Une condition de filtrage qui spécifie l'expéditeur du courriel à rechercher. Ce filtre utilise la logique |
Time Frame (minutes) |
Optional
Une condition de filtrage qui spécifie la période en minutes pendant laquelle rechercher les e-mails. La valeur par défaut est de 60 minutes. |
Email Status |
Optional Statut de l'e-mail à rechercher. Les valeurs possibles sont les suivantes :
La valeur par défaut est |
Label |
Obligatoire Une étiquette à supprimer d'un courriel. Ce paramètre accepte plusieurs valeurs sous forme de liste séparée par des virgules. Pour supprimer toutes les étiquettes de l'e-mail, configurez la valeur du paramètre sur |
Sorties d'action
L'action Supprimer l'étiquette de l'e-mail fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Résultat JSON
L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Supprimer l'étiquette d'e-mail :
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Messages de sortie
L'action Supprimer l'étiquette d'e-mail fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
|
L'action a réussi. |
Error executing action "Remove Email Label". Reason:
ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de la sortie des résultats du script lorsque vous utilisez l'action Supprimer le libellé d'e-mail :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Enregistrer l'e-mail dans la demande
Utilisez l'action Save Email To The Case (Enregistrer l'e-mail dans la demande) pour enregistrer un e-mail ou des pièces jointes dans le mur des demandes d'action de Google SecOps.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Enregistrer l'e-mail dans la demande nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Mailbox |
Obligatoire Boîte aux lettres à partir de laquelle attendre une réponse, par exemple Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. |
Internet Message ID |
Obligatoire ID du message Internet d'un e-mail à rechercher. |
Save Only Email Attachments |
Optional Si cette option est sélectionnée, l'action n'enregistre que les pièces jointes de l'e-mail spécifié. (non sélectionné par défaut). |
Attachment To Save |
Optional Si vous avez sélectionné le paramètre Ce paramètre accepte plusieurs valeurs sous la forme d'une chaîne de caractères séparée par une virgule. |
Base64 Encode |
Optional Si cette option est sélectionnée, l'action encode le fichier d'e-mail au format base64. (non sélectionné par défaut). |
Sorties d'action
L'action Enregistrer l'e-mail dans la demande fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Pièce jointe du mur des cas
L'action Enregistrer l'e-mail dans le dossier enregistre les e-mails et les pièces jointes comme preuves de cas dans Google SecOps.
Le tableau suivant décrit les fichiers que l'action enregistre :
| Fichier enregistré | Nom et format |
|---|---|
EMAIL_SUBJECT.eml
|
|
Email attachment |
ATTACHMENT_NAME.
ATTACHMENT_EXTENSION |
Résultat JSON
L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Enregistrer l'e-mail dans le dossier :
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Messages de sortie
L'action Enregistrer l'e-mail dans le dossier fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
|
L'action a réussi. |
Error executing action "Save Email To The Case". Reason:
ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de sortie du script lors de l'utilisation de l'action Enregistrer l'e-mail dans le dossier :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Recherche d'e-mails
Utilisez l'action Rechercher des e-mails pour exécuter une recherche d'e-mails dans une boîte aux lettres spécifiée en utilisant les critères de recherche fournis.
Cette action est asynchrone. Ajustez le délai d'expiration de l'action dans l'IDE Google SecOps en conséquence.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Rechercher des e-mails nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Mailbox |
Obligatoire Boîte aux lettres à partir de laquelle attendre une réponse, par exemple Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. Ce paramètre accepte plusieurs valeurs sous forme de liste d'éléments séparés par une virgule. |
Labels Filter |
Optional Une condition de filtrage qui spécifie les libellés d'e-mail à rechercher. Ce paramètre accepte plusieurs valeurs sous forme de chaîne de caractères séparée par des virgules. La valeur par défaut est Vous pouvez rechercher des e-mails avec des étiquettes spécifiques, telles que |
Internet Message ID |
Optional ID Internet d'un e-mail à rechercher. Ce paramètre accepte plusieurs valeurs sous forme de chaîne séparée par une virgule. Si vous fournissez l'identifiant du message Internet, l'action ignore les paramètres |
Subject Filter |
Optional
Une condition de filtrage qui spécifie l'objet de l'e-mail à rechercher. |
Sender Filter |
Optional
Condition de filtre qui spécifie l'expéditeur de l'e-mail à rechercher. |
Recipient Filter |
Optional
Condition de filtre qui spécifie le destinataire de l'e-mail à rechercher. |
Time Frame (minutes) |
Optional
Une condition de filtrage qui spécifie la période en minutes pendant laquelle rechercher les e-mails. La valeur par défaut est de 60 minutes. |
Email Status |
Optional Statut de l'e-mail à rechercher. Les valeurs possibles sont les suivantes :
La valeur par défaut est |
Headers To Return |
Optional
Liste d'en-têtes à renvoyer dans la sortie de l'action, séparés par une virgule. L'action renvoie toujours les en-têtes suivants : Si vous ne fournissez aucune valeur, l'action renvoie tous les en-têtes. Ce paramètre n'est pas sensible à la casse. |
Return Email Body |
Optional Si cette option est sélectionnée, l'action renvoie le contenu complet du corps d'un e-mail dans la sortie de l'action. Si cette option n'est pas sélectionnée, les informations sur les noms des pièces jointes dans l'e-mail ne sont pas disponibles. (non sélectionné par défaut). |
Max Emails To Return |
Optional Nombre maximal d'e-mails à renvoyer pour l'action. La valeur par défaut est 50. |
Sorties d'action
L'action Rechercher des e-mails fournit les sorties suivantes :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Tableau du mur des cas
L'action Rechercher des e-mails fournit le tableau suivant :
Titre du tableau : Courriels trouvés
Colonnes :
- Message_id
- Date de réception
- Expéditeur
- Destinataires
- Subject
- Extrait du corps de l'e-mail
- Noms des pièces jointes
- Facultatif : Trouvé dans la boîte aux lettres
Résultat JSON
L'exemple suivant décrit le résultat JSON obtenu lors de l'utilisation de l'action Rechercher des e-mails :
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Messages de sortie
L'action Rechercher des e-mails fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
|
L'action a réussi. |
Error executing action "Search For Emails". Reason:
ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de sortie du résultat du script lors de l'utilisation de l'action Rechercher des e-mails :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Envoyer un e-mail
Utilisez l'action Envoyer un e-mail pour envoyer un e-mail en fonction des paramètres fournis.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Envoyer un e-mail nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Mailbox |
Obligatoire Une boîte aux lettres à partir de laquelle envoyer un courriel, telle que Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. |
Subject |
Obligatoire Objet d'un courriel à envoyer. |
Send To |
Obligatoire Une chaîne d'adresses électroniques des destinataires, séparées par des virgules, telle que |
CC |
Optional Une chaîne d'adresses électroniques séparées par des virgules pour les destinataires du courriel en copie carbone (CC), telle que |
BCC |
Optional Chaîne d'adresses e-mail séparées par une virgule pour les destinataires en copie carbone invisible (Cci), par exemple |
Attachments Paths |
Optional Une chaîne de chemins d'accès, séparés par des virgules, pour les pièces jointes stockées sur le serveur Google SecOps. |
Mail Content |
Obligatoire Corps de l'e-mail. |
Reply-To Recipients |
Optional Liste de destinataires séparés par une virgule à utiliser dans l'en-tête Reply-To. Utilisez l'en-tête Reply-To pour rediriger les e-mails de réponse vers une adresse e-mail spécifique au lieu de l'adresse de l'expéditeur indiquée dans le champ From. |
Sorties d'action
L'action Envoyer un e-mail fournit les sorties suivantes :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Résultat JSON
L'exemple suivant décrit le résultat JSON reçu lors de l'utilisation de l'action Envoyer un e-mail :
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Messages de sortie
L'action Envoyer un e-mail fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
Email was sent successfully. |
L'action a réussi. |
Error executing action "Send Email". Reason:
ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de sortie des résultats du script lorsque vous utilisez l'action Envoyer un e-mail :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Envoyer une réponse dans le fil de discussion
Utilisez l'action Envoyer une réponse au fil de discussion pour envoyer un message en réponse au fil de discussion de l'e-mail.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Envoyer une réponse dans un fil de discussion nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Mailbox |
Obligatoire Boîte aux lettres à partir de laquelle attendre une réponse, par exemple Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. |
Internet Message ID |
Obligatoire ID Internet d'un e-mail à rechercher. |
Reply To |
Optional
Liste d'adresses e-mail auxquelles envoyer la réponse, séparées par une virgule. Si vous ne fournissez aucune valeur et que la case à cocher |
Reply All |
Optional
Si cette option est sélectionnée, une réponse sera envoyée à tous les destinataires liés à l'e-mail d'origine. Ce paramètre est prioritaire sur le paramètre (non sélectionné par défaut). |
Attachments Paths |
Optional Une chaîne de chemins d'accès, séparés par des virgules, pour les pièces jointes stockées sur le serveur Google SecOps. |
Mail Content |
Obligatoire Le corps du courriel. |
Sorties d'action
L'action Envoyer une réponse au fil de discussion fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Résultat JSON
L'exemple suivant décrit le résultat JSON reçu lors de l'utilisation de l'action Envoyer une réponse au thread :
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
Messages de sortie
L'action Envoyer une réponse au fil de discussion fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
Successfully sent a thread reply to the
INTERNET_MESSAGE_ID email.
|
L'action a réussi. |
Error executing action "Sent Thread Reply". Reason:
ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de sortie du résultat du script lors de l'utilisation de l'action Envoyer une réponse au fil de discussion :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Attendre la réponse à la discussion
Utilisez l'action Attendre la réponse du fil de discussion pour attendre la réponse de l'utilisateur suite à un e-mail envoyé à l'aide de l'action Envoyer un e-mail.
Cette action est asynchrone. Ajustez le délai d'expiration de l'action dans l'IDE Google SecOps en conséquence.
Cette action ne s'applique pas aux entités Google SecOps.
Entrées d'action
L'action Attendre la réponse du thread nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Mailbox |
Obligatoire Boîte aux lettres à partir de laquelle attendre une réponse, par exemple Par défaut, l'action utilise la boîte aux lettres par défaut que vous avez configurée pour l'intégration. Ce paramètre accepte plusieurs valeurs sous forme de liste d'éléments séparés par une virgule. |
Internet Message ID |
Obligatoire L'identifiant du message Internet (e-mail) pour l'action à attendre. Si le message a été envoyé à l'aide de l'action Envoyer un e-mail, configurez ce paramètre à l'aide de l'espace réservé Pour récupérer l'identifiant d'un message Internet, utilisez l'action Rechercher des e-mails. |
Wait for All Recipients to Reply |
Optional Si cette option est sélectionnée, l'action attend les réponses de tous les destinataires jusqu'à expiration du délai. (non sélectionné par défaut). |
Fetch Response Attachments |
Optional Si cette option est sélectionnée et que la réponse du destinataire contient des pièces jointes, l'action récupère les pièces jointes de l'e-mail et les ajoute en tant que pièce jointe au mur des requêtes dans Google SecOps. Non sélectionné par défaut. |
Sorties d'action
L'action Attendre la réponse du thread fournit les résultats suivants :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien vers le mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Table d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Résultat JSON
L'exemple suivant décrit le résultat JSON reçu lors de l'utilisation de l'action Attendre la réponse du thread :
[
{
"Entity": "reply@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "reply@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "reply@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
Messages de sortie
L'action Attendre la réponse du thread fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
|
L'action a réussi. |
Error executing action "Wait For Thread Reply". Reason:
ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de sortie du résultat du script lors de l'utilisation de l'action Attendre la réponse du thread :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Connecteurs
Pour obtenir des instructions détaillées sur la configuration d'un connecteur dans Google SecOps, consultez Ingérer vos données (connecteurs).
Connecteur Gmail
Utilisez le connecteur Gmail pour récupérer les e-mails Gmail d'une boîte aux lettres spécifiée.
Le Connecteur Gmail n'ingère pas les courriels avec un Programmé étiquette pour les raisons suivantes :
- Le connecteur n'ingère que les courriels envoyés. Le libellé Programmé signifie que les e-mails sont programmés, mais pas encore envoyés.
- Le connecteur a besoin de codes temporels pour récupérer les e-mails. Les courriels programmés ne comportent pas d'horodatage.
Entrées du connecteur
Le connecteur Gmail requiert les paramètres suivants :
| Paramètre | Description |
|---|---|
Product Field Name |
Obligatoire Nom du champ dans lequel le nom du produit est stocké. La valeur par défaut est |
Event Field Name |
Obligatoire Nom du champ utilisé pour déterminer le nom de l'événement (sous-type). La valeur par défaut est |
Environment Field Name |
Optional
Nom du champ dans lequel le nom de l'environnement est stocké. Si le champ environnement est introuvable, l'environnement est défini sur |
Environment Regex Pattern |
Optional
Modèle d'expression régulière à exécuter sur la valeur trouvée dans le champ Utilisez la valeur par défaut Si le modèle d'expression régulière est nul ou vide, ou si la valeur de l'environnement est nulle, le résultat final de l'environnement est |
Email Exclude Pattern |
Optional Une expression régulière permettant d'exclure certains courriels de la collecte, tels que les spams ou les actualités. Ce paramètre fonctionne aussi bien avec l'objet qu'avec le corps d'un e-mail. Par exemple, pour exclure les e-mails de réponse automatique de l'ingestion, vous pouvez configurer l'expression régulière suivante : |
Script Timeout (Seconds) |
Obligatoire Le délai d'expiration (en secondes) du processus Python exécutant le script actuel. La valeur par défaut est de 300 secondes. |
Service Account JSON File Content |
Optional Contenu du fichier JSON de clé de compte de service. Vous pouvez configurer ce paramètre ou le paramètre Pour configurer ce paramètre, veuillez fournir l'intégralité du contenu du fichier JSON de clé de compte de service que vous avez téléchargé lors de la création d'un compte de service. |
Workload Identity Email |
Optional Adresse e-mail du client de votre compte de service. Vous pouvez configurer ce paramètre ou le paramètre Pour emprunter l'identité de comptes de service avec des charges de travail, accordez le rôle |
Disable Overflow |
Optional Si cette option est sélectionnée, le connecteur ignore le mécanisme de dépassement de capacité de Google SecOps lors de la création d'alertes. (non sélectionné par défaut). |
Default Mailbox |
Obligatoire Une adresse e-mail à utiliser comme boîte aux lettres par défaut pour l'intégration, telle que |
Labels Filter |
Optional Les libellés des e-mails à intégrer dans Google SecOps. Le connecteur prend en charge les étiquettes imbriquées.
Fournissez les libellés dans un format acceptable pour Gmail, tel que |
Email Status |
Optional Statut de l'e-mail à rechercher. Voici les valeurs possibles :
Both. |
Extract Headers |
Optional Valeurs d'en-tête à filtrer de la liste Par défaut, le connecteur ajoute tous les en-têtes à l'événement. Pour ajouter uniquement certains en-têtes, saisissez-les sous forme de liste séparée par des virgules, comme Ce paramètre n'est pas sensible à la casse. |
Attached Mail File Prefix |
Optional Un préfixe à ajouter aux clés d'événement extraites (par exemple, La valeur par défaut est |
Original Received Mail Prefix |
Optional Un préfixe à ajouter aux clés d'événement extraites (par exemple, La valeur par défaut est |
Attach Original EML |
Optional Si cette option est sélectionnée, le connecteur joint l'e-mail d'origine aux informations du dossier sous forme de fichier EML (Elements Markup Language). (non sélectionné par défaut). |
Create Alert Per Attachment File
|
Optional Si cette option est sélectionnée, le connecteur crée plusieurs alertes, une pour chaque fichier joint à un e-mail. Ce comportement est utile lorsque vous traitez des e-mails contenant plusieurs fichiers joints et que vous configurez le mappage d'événements Google SecOps pour créer des entités à partir des fichiers joints. (non sélectionné par défaut). |
Max Emails Per Cycle |
Optional Nombre maximal d'emails à récupérer pour chaque itération du connecteur. Le nombre maximal est de 100. La valeur par défaut est 10. |
Max Hours Backwards |
Optional Quelques heures avant la première itération du connecteur pour récupérer les incidents. Ce paramètre s'applique à l'itération initiale du connecteur après sa première activation ou à la valeur de repli pour un horodatage de connecteur expiré. La valeur par défaut est 24. |
Case Name Template |
Optional Nom personnalisé de la demande. Lorsque vous configurez ce paramètre, le connecteur ajoute une clé nommée Vous pouvez fournir des espaces réservés au format suivant :
Exemple : Pour les espaces réservés, le connecteur utilise le premier événement Google SecOps. Le connecteur ne gère que les clés contenant la valeur de chaîne. Pour configurer ce paramètre, spécifiez les champs d'événement sans préfixes. |
Alert Name Template |
Optional Nom de l'alerte personnalisée. Vous pouvez fournir des espaces réservés au format suivant :
Exemple : Pour les espaces réservés, le connecteur utilise le premier événement SOAR de Google SecOps. Le connecteur ne gère que les clés contenant la valeur de chaîne. Si vous ne fournissez aucune valeur ou un modèle invalide, le connecteur utilise le nom d'alerte par défaut. Pour configurer ce paramètre, spécifiez les champs d'événement sans préfixe. |
Verify SSL |
Obligatoire Si cette option est sélectionnée, l'intégration vérifie la validité du certificat SSL permettant la connexion à Gmail. Cette option est sélectionnée par défaut. |
Proxy Server Address |
Optional Adresse du serveur proxy à utiliser. |
Proxy Username |
Optional Nom d'utilisateur du proxy pour l'authentification. |
Proxy Password |
Optional Mot de passe du proxy pour l'authentification. |
Règles du connecteur
Le connecteur Gmail est compatible avec la liste dynamique.
Pour filtrer des valeurs spécifiques du corps et de l'objet de l'e-mail, utilisez les expressions régulières de la liste dynamique au format suivant : key: regex, par exemple subject: (?<=Subject: ).*. Par exemple, après avoir trouvé une correspondance pour l'expression régulière subject: (?<=Subject: ).*, le connecteur crée un événement d'alerte Google SecOps et y ajoute une clé avec le nom subject. La nouvelle valeur de clé correspond à l'expression régulière.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.