שילוב של Gmail עם Google SecOps
במאמר הזה מוסבר איך לשלב את Gmail עם Google Security Operations.
תרחישים לדוגמה
השילוב של Gmail משתמש ביכולות של Google SecOps כדי לתמוך בתרחישי השימוש הבאים:
הכלה אוטומטית של פישינג: חיפוש ומחיקה של אימיילים זדוניים בכל הארגון כדי למנוע אינטראקציה של משתמשים עם גורמים מאיימים.
ניתוח משפטי של אימייל: אחזור של כותרות הודעות, קבצים מצורפים ותוכן גוף ההודעה לצורך ניתוח במהלך חקירה פעילה.
הודעה על אירוע: אפשר להגדיר אוטומציה של תקשורת על ידי שליחת התראות אבטחה, עדכונים לגבי חקירות או הוראות לתיקון בעיות לבעלי עניין ישירות מתוך תוכנית פעולה.
ניהול תיבת דואר: אפשר להציג רשימה של הודעות משתמשים או תוויות ביקורת כדי לזהות דפוסים בקמפיינים ממוקדים של פישינג.
לפני שמתחילים
לפני שמגדירים את השילוב של Gmail ב-Google SecOps, צריך לבצע את השלבים המקדימים הבאים:
הענקת הרשאות גישה ברמת הדומיין לחשבון השירות.
בוחרים ומגדירים אחת משיטות האימות הבאות:
אפשרות 1: Workload Identity (מומלץ): בשיטה הזו נעשה שימוש באסימוני גישה זמניים לטווח קצר באמצעות התחזות לחשבון שירות, כך שלא צריך לאחסן סודות.
אפשרות 2: מפתח JSON של חשבון שירות: השיטה הזו מסתמכת על קובץ מפתח סודי סטטי לטווח ארוך. משתמשים בשיטה הזו רק אם אימות Workload Identity לא זמין בסביבה שלכם.
הפעלת Gmail API
כדי שה שילוב יוכל לתקשר עם Google Workspace, צריך להפעיל את Gmail API ב Google Cloud ארגון.
נכנסים אל Library במסוף Google Cloud .
מחפשים את Gmail API ומפעילים אותו.
יצירה של חשבון שירות
כדי ליצור חשבון שירות לשילוב, פועלים לפי השלבים הבאים:
במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.
לוחצים על addCreate service account (הוספה של יצירת חשבון שירות).
מזינים שם (למשל SecOps IAM Integration) ותיאור.
לוחצים על Create and continue.
מדלגים על השלבים האופציונליים של הקצאת תפקידים ולוחצים על סיום.
מאתרים את חשבון השירות ברשימה ומעתיקים את מזהה הלקוח שלו (שנקרא גם מזהה ייחודי) ואת כתובת האימייל שלו. הם נדרשים להענקת גישה ברמת הדומיין.
האצלת סמכויות ברמת הדומיין
לחשבונות שירות אין תיבות דואר משלהם. צריך להעניק לחשבון השירות הרשאה ברמת הדומיין כדי שהוא יוכל להתחזות למשתמשים בארגון.
במסוף Google Admin של הדומיין, עוברים אל התפריט הראשי > אבטחה > שליטה בגישה ובנתונים > אמצעי בקרה לממשקי API.
בחלונית הענקת גישה ברמת הדומיין, בוחרים באפשרות ניהול הענקת גישה ברמת הדומיין.
לוחצים על הוספת חדש.
בשדה מזהה לקוח, מזינים את המזהה הייחודי (מזהה הלקוח) של חשבון השירות שיצרתם.
בשדה OAuth Scopes (היקפי הרשאות של OAuth), מזינים את רשימת היקפי ההרשאות הבאה שמופרדת בפסיקים:
https://mail.google.com/, https://www.googleapis.com/auth/cloud-platform, https://www.googleapis.com/auth/admin.directory.user, https://www.googleapis.com/auth/admin.directory.group.member, https://www.googleapis.com/auth/admin.directory.customer.readonly, https://www.googleapis.com/auth/admin.directory.domain.readonly, https://www.googleapis.com/auth/admin.directory.group, https://www.googleapis.com/auth/admin.directory.orgunit, https://www.googleapis.com/auth/admin.directory.user.alias, https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly, https://www.googleapis.com/auth/apps.groups.settingsלוחצים על Authorize.
הגדרת פרטי כניסה של Workload Identity
כדי לאמת את השילוב, בוחרים בשיטה הזו או בשיטת מפתח ה-JSON. השימוש ב-Workload Identity הוא הגישה המומלצת כי היא משתמשת באסימוני גישה זמניים לטווח קצר באמצעות התחזות לחשבון שירות.
זיהוי הזהות הייחודית של המופע
כדי לבצע אימות באמצעות Workload Identity, צריך להעניק למופע Google SecOps הרשאה להתחזות לחשבון השירות. כך המופע יכול לגשת למשאבים של Google Cloud בצורה מאובטחת.
ב-Google SecOps, עוברים אל Content Hub > Response Integrations.
בוחרים בשילוב Gmail ומזינים את כתובת האימייל של חשבון השירות ב-
Workload Identity Email.לוחצים על שמירה > בדיקה. הבדיקה צפויה להיכשל.
לוחצים על close_small משמאל לבדיקה ומחפשים בהודעת השגיאה את כתובת האימייל של הזהות שמתחילה ב-
gke-init-python@...או ב-soar-python@....מעתיקים את כתובת האימייל הייחודית הזו.
איך מאשרים את זהות המכונה ב- Google Cloud
אחרי שמקבלים את הזהות הייחודית של מופע Google SecOps, צריך לתת לה הרשאה לגשת למשאבים שלGoogle Cloud . בשלב הזה, הפלטפורמה מתחזה לחשבון השירות, יוצרת טוקנים לטווח קצר ופועלת בשמכם ללא מפתחות סטטיים.
במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.
בוחרים את חשבון השירות של היעד ועוברים אל Permissions > Grant Access (הרשאות > הענקת גישה).
מדביקים את כתובת האימייל הייחודית בשדה New principals ומקצים את התפקיד Service Account Token Creator (
roles/iam.serviceAccountTokenCreator).
הגדרת מפתח JSON
בוחרים בשיטה הזו או בשיטת Workload Identity כדי לאמת את השילוב. משתמשים בשיטת מפתח ה-JSON רק אם Workload Identity לא זמינה בסביבה שלכם. Workload Identity היא הגישה המומלצת והמאובטחת יותר. השיטה הזו מסתמכת על קובץ מפתח סודי סטטי לטווח ארוך, שנדרש ניהול ידני שלו ורוטציה שלו.
כדי ליצור את קובץ מפתח ה-JSON שנדרש לאימות השילוב, פועלים לפי השלבים הבאים:
במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts ובוחרים את חשבון השירות שיצרתם.
עוברים לכרטיסייה Keys.
לוחצים על Add key > Create new key.
בוחרים באפשרות JSON בתור סוג המפתח ולוחצים על Create. הדפדפן יוריד את קובץ ה-JSON למחשב.
מעתיקים את כל התוכן של הקובץ הזה ומדביקים אותו בתוכן קובץ ה-JSON של חשבון השירות במהלך הגדרת השילוב.
פרמטרים של שילוב
השילוב של Gmail דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Default Mailbox |
חובה. כתובת האימייל הראשית של המשתמש שהשילוב משתמש בה כדי לשלוח או לקבל הודעות כשלא מצוינת תיבת דואר ספציפית בפעולה. |
Service Account JSON File Content |
זה שינוי אופציונלי. התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות. הפרמטר הזה רלוונטי רק אם אתם מבצעים אימות באמצעות מפתח JSON. |
Workload Identity Email |
זה שינוי אופציונלי. כתובת האימייל של הלקוח בחשבון השירות. הפרמטר הזה נדרש רק אם מבצעים אימות באמצעות זהות של עומס עבודה. |
Verify SSL |
חובה. אם האפשרות הזו נבחרה, השילוב יאמת את אישור ה-SSL כשהוא מתחבר לשרת Gmail. ההגדרה הזו מופעלת כברירת מחדל. |
הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.
פעולות
מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות בהמתנה ממרכז העבודה ואיך מבצעים פעולה ידנית.
הוספת תווית אימייל
משתמשים בפעולה הוספת תווית לאימייל כדי להוסיף תווית לאימייל שצוין.
הפעולה הזו היא אסינכרונית. משנים את הגדרת הזמן הקצוב לתפוגה של הפעולה בסביבת הפיתוח המשולבת (IDE) של Google SecOps בהתאם.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Add Email Label (הוספת תווית לאימייל) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mailbox |
חובה תיבת דואר להמתנה לתשובה, כמו
כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים. |
Internet Message ID |
אופציונלי מזהה ההודעה באינטרנט של האימייל שרוצים לחפש. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. אם מספקים את מזהה ההודעה באינטרנט, הפעולה מתעלמת מהפרמטרים |
Labels Filter |
אופציונלי תנאי מסנן שמציין את תוויות האימייל שרוצים לחפש. הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים. ערך ברירת המחדל הוא אתם יכולים לחפש אימיילים עם תוויות ספציפיות, כמו
|
Subject Filter |
אופציונלי
תנאי סינון שמציין את נושא האימייל שרוצים לחפש. המסנן הזה משתמש בלוגיקה של |
Sender Filter |
אופציונלי
תנאי מסנן שמציין את שולח האימייל שרוצים לחפש. המסנן הזה מבוסס על לוגיקת |
Time Frame (minutes) |
אופציונלי
תנאי סינון שמציין את מסגרת הזמן בדקות לחיפוש הודעות אימייל. ערך ברירת המחדל הוא 60 דקות. |
Email Status |
אופציונלי הסטטוס של האימייל לחיפוש. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Label |
חובה תווית לעדכון האימייל. הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים. אם התווית לא קיימת בתיבת הדואר, הפעולה יוצרת את התווית. |
פלטים של פעולות
הפעולה Add Email Label (הוספת תווית לאימייל) מספקת את הפלט הבא:
| סוג פלט הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Add Email Label (הוספת תווית לאימייל):
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
הודעות פלט
הפעולה Add Email Label (הוספת תווית לאימייל) מספקת את הודעות הפלט הבאות:
| הודעת הפלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Add Email Label". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add Email Label:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
מחיקת אימייל
משתמשים בפעולה מחיקת אימייל כדי למחוק אימייל אחד או יותר מתיבת הדואר על סמך קריטריוני החיפוש שצוינו. כברירת מחדל, הפעולה הזו מעבירה את האימיילים לאשפה. אתם יכולים להגדיר את הפעולה למחיקת האימיילים לתמיד במקום להעביר אותם לאשפה.
הפעולה Delete Email היא אסינכרונית. משנים בהתאם את הזמן הקצוב לתפוגה של הפעולה ב-Google SecOps IDE.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה מחיקת אימייל דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mailbox |
חובה תיבת דואר להמתנה לתשובה, כמו
כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים. |
Labels Filter |
אופציונלי תנאי מסנן שמציין את תוויות האימייל שרוצים לחפש. הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים. ערך ברירת המחדל הוא אתם יכולים לחפש אימיילים עם תוויות ספציפיות, כמו
|
Internet Message ID |
אופציונלי מזהה ההודעה באינטרנט של האימייל שרוצים לחפש. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. אם מציינים את מזהה ההודעה באינטרנט, הפעולה מתעלמת מהפרמטרים |
Subject Filter |
אופציונלי
תנאי סינון שמציין את נושא האימייל שרוצים לחפש. המסנן הזה משתמש בלוגיקה של |
Sender Filter |
אופציונלי
תנאי מסנן שמציין את שולח האימייל שרוצים לחפש. המסנן הזה מבוסס על לוגיקת |
Time Frame (minutes) |
אופציונלי
תנאי סינון שמציין את מסגרת הזמן בדקות לחיפוש הודעות אימייל. ערך ברירת המחדל הוא 60 דקות. |
Email Status |
אופציונלי הסטטוס של האימייל לחיפוש. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Move to Trash |
אופציונלי אם בוחרים באפשרות הזו, הפעולה מעבירה את האימיילים אל האשפה
ולא מחפשת אימיילים עם התווית אשפה, אלא אם מגדירים את
הפרמטר האפשרות הזו מסומנת כברירת מחדל. |
פלטים של פעולות
הפעולה מחיקת אימייל מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מתואר פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה מחיקת אימייל:
{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
הודעות פלט
הפעולה Delete Email מספקת את הודעות הפלט הבאות:
| הודעת הפלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Delete Email". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה מחיקת אימייל:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
העברת אימייל
משתמשים בפעולה העברת אימייל כדי להעביר אימיילים, כולל אימיילים עם שרשורים קודמים.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה העברת אימייל דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mailbox |
חובה תיבת דואר שממנה אפשר לשלוח אימייל, כמו כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. |
Internet Message ID |
חובה מזהה ההודעה באינטרנט של אימייל שרוצים לחפש. |
Send To |
חובה מחרוזת של כתובות אימייל שמופרדות בפסיקים של נמעני האימייל, כמו |
CC |
אופציונלי מחרוזת של כתובות אימייל מופרדות בפסיקים של נמעני העותק (CC) של האימייל, כמו |
BCC |
אופציונלי מחרוזת של כתובות אימייל מופרדות בפסיקים של נמענים ב"עותק מוסתר" (BCC), כמו |
Subject |
חובה הנושא החדש של האימייל שרוצים להעביר. |
Attachments Paths |
אופציונלי מחרוזת של נתיבים מופרדים בפסיקים לקבצים מצורפים שמאוחסנים בשרת Google SecOps. |
Mail Content |
חובה גוף האימייל. |
פלטים של פעולות
הפעולה העברת אימייל מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מתואר פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה העברת אימייל:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
הודעות פלט
הפעולה העברת אימייל מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully forwarded the
MESSAGE_ID email. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Forward Email". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה העברת אימייל:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
פינג
משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-Gmail.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
אין.
פלטים של פעולות
הפעולה Ping מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | לא זמין |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
הודעות פלט
הפעולה Ping מספקת את הודעות הפלט הבאות:
| הודעת הפלט | תיאור ההודעה |
|---|---|
Successfully connected to the Google Gmail service with the
provided connection parameters! |
הפעולה הסתיימה בהצלחה. |
Failed to connect to the Google Gmail service! Error is
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Ping:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
הסרת תווית אימייל
משתמשים בפעולה Remove Email Label (הסרת תווית אימייל) כדי להסיר תווית מהאימייל שצוין.
הפעולה הזו היא אסינכרונית. משנים בהתאם את הזמן הקצוב לתפוגה של הפעולה ב-Google SecOps IDE.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה הסרת תווית מאימייל דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mailbox |
חובה תיבת דואר להמתנה לתשובה, כמו
כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים. |
Internet Message ID |
אופציונלי מזהה ההודעה באינטרנט של האימייל שרוצים לחפש. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. אם מספקים את מזהה ההודעה באינטרנט, הפעולה מתעלמת מהפרמטרים |
Labels Filter |
אופציונלי תנאי מסנן שמציין את תוויות האימייל שרוצים לחפש. הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים. ערך ברירת המחדל הוא אתם יכולים לחפש אימיילים עם תוויות ספציפיות, כמו
|
Subject Filter |
אופציונלי
תנאי סינון שמציין את נושא האימייל שרוצים לחפש. המסנן הזה משתמש בלוגיקה של |
Sender Filter |
אופציונלי
תנאי מסנן שמציין את שולח האימייל שרוצים לחפש. המסנן הזה מבוסס על לוגיקת |
Time Frame (minutes) |
אופציונלי
תנאי סינון שמציין את מסגרת הזמן בדקות לחיפוש הודעות אימייל. ערך ברירת המחדל הוא 60 דקות. |
Email Status |
אופציונלי הסטטוס של האימייל לחיפוש. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Label |
חובה תווית שרוצים להסיר מאימייל. הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים. כדי להסיר את כל התוויות מהאימייל, צריך להגדיר את ערך הפרמטר כ- |
פלטים של פעולות
הפעולה Remove Email Label (הסרת תווית אימייל) מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Remove Email Label:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
הודעות פלט
הפעולה הסרת תווית אימייל מספקת את הודעות הפלט הבאות:
| הודעת הפלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Remove Email Label". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Remove Email Label (הסרת תווית אימייל):
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
שמירת האימייל בפנייה
משתמשים בפעולה Save Email To The Case כדי לשמור אימייל או קבצים מצורפים לאימייל ב-Case Wall בפעולה ב-Google SecOps.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה שמירת האימייל בכרטיסייה דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mailbox |
חובה תיבת דואר להמתנה לתשובה, כמו
כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. |
Internet Message ID |
חובה מזהה ההודעה באינטרנט של אימייל לחיפוש. |
Save Only Email Attachments |
אופציונלי אם האפשרות הזו מסומנת, הפעולה שומרת רק קבצים מצורפים מהאימייל שצוין. האפשרות הזו לא מסומנת כברירת מחדל. |
Attachment To Save |
אופציונלי אם בחרתם בפרמטר הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים. |
Base64 Encode |
אופציונלי אם בוחרים באפשרות הזו, הפעולה מקודדת את קובץ האימייל לפורמט base64. האפשרות הזו לא מסומנת כברירת מחדל. |
פלטים של פעולות
הפעולה שמירת אימייל לכרטיס מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| Case wall attachment | יש גישה |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
קיר המארז
הפעולה שמירת אימייל לכרטיס שומרת אימיילים וקבצים מצורפים כראיות לכרטיס ב-Google SecOps.
בטבלה הבאה מתוארים הקבצים שהפעולה שומרת:
| קובץ שנשמר | שם ופורמט |
|---|---|
| אימייל | EMAIL_SUBJECT.eml
|
Email attachment |
ATTACHMENT_NAME.
ATTACHMENT_EXTENSION |
תוצאה בפורמט JSON
בדוגמה הבאה מתואר פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה שמירת אימייל לכרטיס:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
הודעות פלט
הפעולה שמירת אימייל לכרטיס מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Save Email To The Case". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה שמירת אימייל לכרטיס:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
חיפוש אימיילים
משתמשים בפעולה חיפוש אימיילים כדי לבצע חיפוש אימיילים בתיבת דואר ספציפית באמצעות הקריטריונים לחיפוש שצוינו.
הפעולה הזו היא אסינכרונית. משנים בהתאם את הזמן הקצוב לתפוגה של הפעולה ב-Google SecOps IDE.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה חיפוש אימיילים דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mailbox |
חובה תיבת דואר להמתנה לתשובה, כמו
כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים. |
Labels Filter |
אופציונלי תנאי מסנן שמציין את תוויות האימייל שרוצים לחפש. הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים. ערך ברירת המחדל הוא אתם יכולים לחפש אימיילים עם תוויות ספציפיות, כמו
|
Internet Message ID |
אופציונלי מזהה ההודעה באינטרנט של האימייל שרוצים לחפש. הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים. אם מציינים את מזהה ההודעה באינטרנט, הפעולה מתעלמת מהפרמטרים |
Subject Filter |
אופציונלי
תנאי סינון שמציין את נושא האימייל שרוצים לחפש. |
Sender Filter |
אופציונלי
תנאי מסנן שמציין את שולח האימייל לחיפוש. |
Recipient Filter |
אופציונלי
תנאי מסנן שמציין את נמען האימייל לחיפוש. |
Time Frame (minutes) |
אופציונלי
תנאי סינון שמציין את מסגרת הזמן בדקות לחיפוש הודעות אימייל. ערך ברירת המחדל הוא 60 דקות. |
Email Status |
אופציונלי הסטטוס של האימייל לחיפוש. הערכים האפשריים הם:
ערך ברירת המחדל הוא |
Headers To Return |
אופציונלי
רשימה מופרדת בפסיקים של כותרות להחזרה בפלט הפעולה. הפעולה תמיד מחזירה את הכותרות הבאות: אם לא מציינים ערך, הפעולה מחזירה את כל הכותרות. הפרמטר הזה לא תלוי באותיות רישיות. |
Return Email Body |
אופציונלי אם בוחרים באפשרות הזו, הפעולה מחזירה את התוכן המלא של גוף האימייל בפלט של הפעולה. אם לא בוחרים באפשרות הזו, המידע על שמות הקבצים המצורפים בהודעת האימייל לא זמין. האפשרות הזו לא מסומנת כברירת מחדל. |
Max Emails To Return |
אופציונלי המספר המקסימלי של אימיילים שהפעולה תחזיר. ערך ברירת המחדל הוא 50. |
פלטים של פעולות
הפעולה חיפוש אימיילים מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | יש גישה |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
טבלת קיר עם תושבת
הפעולה חיפוש אימיילים מספקת את הטבלה הבאה:
שם הטבלה: Found Mails
עמודות:
- Message_id
- תאריך הקבלה
- השולח
- נמענים
- נושא
- קטע מתוכן האימייל
- שמות הקבצים המצורפים
- אופציונלי: נמצא בתיבת הדואר
תוצאה בפורמט JSON
בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה חיפוש אימיילים:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
הודעות פלט
הפעולה חיפוש אימיילים מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Search For Emails". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורטים הערכים של פלט תוצאות הסקריפט כשמשתמשים בפעולה חיפוש אימיילים:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
שלח אימייל
משתמשים בפעולה שליחת אימייל כדי לשלוח אימייל על סמך הפרמטרים שסופקו.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Send Email (שליחת אימייל) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mailbox |
חובה תיבת דואר שממנה אפשר לשלוח אימייל, כמו כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. |
Subject |
חובה הנושא של האימייל שרוצים לשלוח. |
Send To |
חובה מחרוזת של כתובות אימייל שמופרדות בפסיקים של נמעני האימייל, כמו |
CC |
אופציונלי מחרוזת של כתובות אימייל מופרדות בפסיקים של נמעני העותק (CC) של האימייל, כמו |
BCC |
אופציונלי מחרוזת של כתובות אימייל מופרדות בפסיקים של נמענים ב"עותק מוסתר" (BCC) של האימייל, כמו |
Attachments Paths |
אופציונלי מחרוזת של נתיבים מופרדים בפסיקים לקבצים מצורפים שמאוחסנים בשרת Google SecOps. |
Mail Content |
חובה גוף האימייל. |
Reply-To Recipients |
אופציונלי רשימה מופרדת בפסיקים של נמענים לשימוש בכותרת Reply-To. משתמשים בכותרת Reply-To כדי להפנות מחדש תשובות באימייל לכתובת אימייל ספציפית במקום לכתובת השולח שמופיעה בשדה From. |
פלטים של פעולות
הפעולה Send Email מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Send Email:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
הודעות פלט
הפעולה שליחת אימייל מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Email was sent successfully. |
הפעולה הסתיימה בהצלחה. |
Error executing action "Send Email". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורטים הערכים של פלט תוצאת הסקריפט כשמשתמשים בפעולה שליחת אימייל:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
שליחת תשובה לשרשור
משתמשים בפעולה Send Thread Reply כדי לשלוח הודעה כתשובה לשרשור האימיילים.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Send Thread Reply (שליחת תשובה לשרשור) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mailbox |
חובה תיבת דואר להמתנה לתשובה, כמו
כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. |
Internet Message ID |
חובה מזהה ההודעה באינטרנט של אימייל שרוצים לחפש. |
Reply To |
אופציונלי
רשימה מופרדת בפסיקים של כתובות אימייל שאליהן יישלח המענה. אם לא תזינו ערך כלשהו ותיבת הסימון |
Reply All |
אופציונלי
אם בוחרים באפשרות הזו, הפעולה שולחת תשובה לכל הנמענים שקשורים לאימייל המקורי. הפרמטר הזה מקבל עדיפות על פני הפרמטר האפשרות הזו לא מסומנת כברירת מחדל. |
Attachments Paths |
אופציונלי מחרוזת של נתיבים מופרדים בפסיקים לקבצים מצורפים שמאוחסנים בשרת Google SecOps. |
Mail Content |
חובה גוף האימייל. |
פלטים של פעולות
הפעולה Send Thread Reply (שליחת תשובה בשרשור) מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Send Thread Reply:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
הודעות פלט
הפעולה Send Thread Reply מספקת את הודעות הפלט הבאות:
| הודעת פלט | תיאור ההודעה |
|---|---|
Successfully sent a thread reply to the
INTERNET_MESSAGE_ID email.
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Sent Thread Reply". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורטים הערכים של פלט תוצאת הסקריפט כשמשתמשים בפעולה Send Thread Reply:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
המתנה לתשובה בשרשור
משתמשים בפעולה Wait For Thread Reply (המתנה לתשובה בשרשור) כדי להמתין לתשובת המשתמש על סמך אימייל שנשלח באמצעות הפעולה Send Email (שליחת אימייל).
הפעולה הזו היא אסינכרונית. משנים בהתאם את הזמן הקצוב לתפוגה של הפעולה ב-Google SecOps IDE.
הפעולה הזו לא מופעלת בישויות של Google SecOps.
הוספת נתונים לפעולה
הפעולה Wait For Thread Reply (המתנה לתשובה בשרשור) דורשת את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Mailbox |
חובה תיבת דואר להמתנה לתשובה, כמו
כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים. |
Internet Message ID |
חובה מזהה ההודעה באינטרנט של אימייל שהפעולה צריכה להמתין לו. אם ההודעה נשלחה באמצעות הפעולה שליחת
אימייל, צריך להגדיר את הפרמטר הזה באמצעות ה-placeholder כדי לאחזר מזהה הודעה באינטרנט, משתמשים בפעולה חיפוש אימיילים. |
Wait for All Recipients to Reply |
אופציונלי אם האפשרות הזו נבחרה, הפעולה תמתין לתשובות מכל הנמענים עד שתגיע לפסק זמן. האפשרות הזו לא מסומנת כברירת מחדל. |
Fetch Response Attachments |
אופציונלי אם האפשרות הזו נבחרה והתשובה של הנמען מכילה קבצים מצורפים, הפעולה מאחזרת את הקבצים המצורפים לאימייל ומוסיפה אותם כקובץ מצורף ל-Case Wall ב-Google SecOps. לא מסומן כברירת מחדל. |
פלטים של פעולות
הפעולה Wait For Thread Reply מספקת את הפלטים הבאים:
| סוג פלט הפעולה | זמינות |
|---|---|
| קיר המארז | לא זמין |
| קישור ל-Case wall | לא זמין |
| טבלת קיר עם תושבת | לא זמין |
| טבלת העשרה | לא זמין |
| תוצאה בפורמט JSON | יש גישה |
| הודעות פלט | יש גישה |
| תוצאת הסקריפט | יש גישה |
תוצאה בפורמט JSON
בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Wait For Thread Reply:
[
{
"Entity": "reply@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "reply@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "reply@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
הודעות פלט
הפעולה Wait For Thread Reply (המתנה לתשובה בשרשור) מספקת את הודעות הפלט הבאות:
| הודעת הפלט | תיאור ההודעה |
|---|---|
|
הפעולה הסתיימה בהצלחה. |
Error executing action "Wait For Thread Reply". Reason:
ERROR_REASON |
הפעולה נכשלה. צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה. |
תוצאת הסקריפט
בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Wait For Thread Reply:
| שם התוצאה של הסקריפט | ערך |
|---|---|
is_success |
True או False |
מחברים
הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר הוספת נתונים (מחברים).
מחבר Gmail
משתמשים ב-Gmail Connector כדי לאחזר אימיילים מ-Gmail מתיבת דואר שצוינה.
כלי המחבר של Gmail לא קולט אימיילים עם התווית מתוזמן מהסיבות הבאות:
- המחבר קולט רק אימיילים שנשלחו. התווית מתוזמן מציינת שהאימיילים רק מתוזמנים ולא נשלחים.
- כדי לאחזר אימיילים, המחבר צריך חותמות זמן. להודעות אימייל מתוזמנות אין חותמות זמן.
כניסות קלט של מחברים
מחבר Gmail דורש את הפרמטרים הבאים:
| פרמטר | תיאור |
|---|---|
Product Field Name |
חובה שם השדה שבו מאוחסן שם המוצר. ערך ברירת המחדל הוא |
Event Field Name |
חובה שם השדה שמשמש לקביעת שם האירוע (סוג משנה). ערך ברירת המחדל הוא |
Environment Field Name |
אופציונלי
השם של השדה שבו מאוחסן שם הסביבה. אם השדה
environment לא נמצא, הסביבה מוגדרת ל- |
Environment Regex Pattern |
אופציונלי
תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה משתמשים בערך ברירת המחדל אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא |
Email Exclude Pattern |
אופציונלי ביטוי רגולרי להחרגת אימיילים ספציפיים מהטמעה, כמו ספאם או חדשות. הפרמטר הזה פועל גם עם הנושא וגם עם גוף האימייל. לדוגמה, כדי להחריג את האימיילים של התשובות האוטומטיות מההטמעה, אפשר להגדיר את הביטוי הרגולרי הבא:
|
Script Timeout (Seconds) |
חובה מגבלת הזמן הקצוב לתפוגה (בשניות) לתהליך Python שמריץ את הסקריפט הנוכחי. ערך ברירת המחדל הוא 300 שניות. |
Service Account JSON File Content |
אופציונלי התוכן של קובץ ה-JSON של מפתח חשבון השירות. אפשר להגדיר את הפרמטר הזה או את הפרמטר כדי להגדיר את הפרמטר הזה, צריך לספק את התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות שהורדתם כשאתם יוצרים חשבון שירות. |
Workload Identity Email |
אופציונלי כתובת האימייל של הלקוח בחשבון השירות. אפשר להגדיר את הפרמטר הזה או את הפרמטר כדי להתחזות לחשבונות שירות עם עומסי עבודה, צריך להקצות את התפקיד |
Disable Overflow |
אופציונלי אם האפשרות הזו נבחרה, המחבר מתעלם ממנגנון הגלישה של Google SecOps במהלך יצירת ההתראה. האפשרות הזו לא מסומנת כברירת מחדל. |
Default Mailbox |
חובה כתובת אימייל שתשמש כתיבת דואר כברירת מחדל לשילוב, למשל |
Labels Filter |
אופציונלי התוויות של האימיילים שיועברו ל-Google SecOps. המחבר תומך בתוויות מוטמעות.
צריך לספק את התוויות בפורמט שמתאים ל-Gmail, כמו
|
Email Status |
אופציונלי הסטטוס של האימייל לחיפוש. הערכים האפשריים הם:
Both. |
Extract Headers |
אופציונלי ערכי כותרת לסינון מהרשימה כברירת מחדל, המחבר מוסיף את כל הכותרות לאירוע. כדי להוסיף רק כותרות ספציפיות, מזינים אותן כרשימה מופרדת בפסיקים, כמו הפרמטר הזה לא תלוי באותיות רישיות. |
Attached Mail File Prefix |
אופציונלי קידומת להוספה למפתחות האירועים שחולצו (לדוגמה, ערך ברירת המחדל הוא |
Original Received Mail Prefix |
אופציונלי קידומת להוספה למפתחות האירועים שחולצו (לדוגמה, ערך ברירת המחדל הוא |
Attach Original EML |
אופציונלי אם בוחרים באפשרות הזו, המחבר מצרף את האימייל המקורי לפרטי הפנייה כקובץ Elements Markup Language (EML). האפשרות הזו לא מסומנת כברירת מחדל. |
Create Alert Per Attachment File
|
אופציונלי אם בוחרים באפשרות הזו, המחבר יוצר כמה התראות, אחת לכל קובץ אימייל מצורף. ההתנהגות הזו שימושית כשמעבדים אימיילים עם כמה קבצים מצורפים של אימיילים ומגדירים את מיפוי האירועים של Google SecOps ליצירת ישויות מקבצים מצורפים של אימיילים. האפשרות הזו לא מסומנת כברירת מחדל. |
Max Emails Per Cycle |
אופציונלי המספר המקסימלי של אימיילים לאחזור בכל איטרציה של המחבר. המספר המקסימלי הוא 100. ערך ברירת המחדל הוא 10. |
Max Hours Backwards |
אופציונלי מספר השעות לפני האיטרציה הראשונה של המחבר שמהן יאוחזרו האירועים. הפרמטר הזה חל על האיטרציה הראשונית של המחבר אחרי שמפעילים אותו בפעם הראשונה, או על ערך הגיבוי של חותמת הזמן של מחבר שתוקפו פג. ערך ברירת המחדל הוא 24. |
Case Name Template |
אופציונלי שם מותאם אישית של בקשת התמיכה. כשמגדירים את הפרמטר הזה, המחבר מוסיף מפתח חדש בשם אפשר לספק את משתני המיקום בפורמט הבא:
דוגמה: במקרה של placeholders, המחבר משתמש באירוע הראשון של Google SecOps. המחבר מטפל רק במפתחות שמכילים את ערך המחרוזת. כדי להגדיר את הפרמטר הזה, מציינים שדות של אירועים ללא קידומות. |
Alert Name Template |
אופציונלי שם של התראה מותאמת אישית. אפשר לספק את משתני המיקום בפורמט הבא:
דוגמה: במקרה של placeholders, המחבר משתמש באירוע הראשון של Google SecOps SOAR. המחבר מטפל רק במפתחות שמכילים את ערך המחרוזת. אם לא תספקו ערך או תספקו תבנית לא תקינה, המחבר ישתמש בשם ברירת המחדל של ההתראה. כדי להגדיר את הפרמטר הזה, מציינים שדות של אירועים בלי קידומות. |
Verify SSL |
חובה אם בוחרים באפשרות הזו, האינטגרציה מאמתת שאישור ה-SSL לחיבור ל-Gmail תקף. האפשרות הזו מסומנת כברירת מחדל. |
Proxy Server Address |
אופציונלי הכתובת של שרת ה-Proxy שבו רוצים להשתמש. |
Proxy Username |
אופציונלי שם המשתמש ב-proxy לאימות. |
Proxy Password |
אופציונלי סיסמת ה-proxy לאימות. |
כללים של Connectors
מחבר Gmail תומך ברשימה הדינמית.
כדי לסנן ערכים ספציפיים מתוכן האימייל ומנושא האימייל, משתמשים בביטויים רגולריים של רשימה דינמית בפורמט הבא: key: regex, למשל subject: (?<=Subject: ).*. לדוגמה, אחרי שהמחבר מוצא התאמה לביטוי הרגולרי subject: (?<=Subject: ).*, הוא יוצר אירוע התראה ב-Google SecOps ומוסיף לו מפתח חדש עם השם subject. הערך החדש של המפתח תואם לביטוי הרגולרי.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.