שילוב של Gmail עם Google SecOps

במאמר הזה מוסבר איך לשלב את Gmail עם Google Security Operations.

תרחישים לדוגמה

השילוב של Gmail משתמש ביכולות של Google SecOps כדי לתמוך בתרחישי השימוש הבאים:

  • הכלה אוטומטית של פישינג: חיפוש ומחיקה של אימיילים זדוניים בכל הארגון כדי למנוע אינטראקציה של משתמשים עם גורמים מאיימים.

  • ניתוח משפטי של אימייל: אחזור של כותרות הודעות, קבצים מצורפים ותוכן גוף ההודעה לצורך ניתוח במהלך חקירה פעילה.

  • הודעה על אירוע: אפשר להגדיר אוטומציה של תקשורת על ידי שליחת התראות אבטחה, עדכונים לגבי חקירות או הוראות לתיקון בעיות לבעלי עניין ישירות מתוך תוכנית פעולה.

  • ניהול תיבת דואר: אפשר להציג רשימה של הודעות משתמשים או תוויות ביקורת כדי לזהות דפוסים בקמפיינים ממוקדים של פישינג.

לפני שמתחילים

לפני שמגדירים את השילוב של Gmail ב-Google SecOps, צריך לבצע את השלבים המקדימים הבאים:

  1. מפעילים את Gmail API.

  2. יוצרים חשבון שירות.

  3. הענקת הרשאות גישה ברמת הדומיין לחשבון השירות.

  4. בוחרים ומגדירים אחת משיטות האימות הבאות:

    • אפשרות 1: Workload Identity (מומלץ): בשיטה הזו נעשה שימוש באסימוני גישה זמניים לטווח קצר באמצעות התחזות לחשבון שירות, כך שלא צריך לאחסן סודות.

    • אפשרות 2: מפתח JSON של חשבון שירות: השיטה הזו מסתמכת על קובץ מפתח סודי סטטי לטווח ארוך. משתמשים בשיטה הזו רק אם אימות Workload Identity לא זמין בסביבה שלכם.

הפעלת Gmail API

כדי שה שילוב יוכל לתקשר עם Google Workspace, צריך להפעיל את Gmail API ב Google Cloud ארגון.

  1. נכנסים אל Library במסוף Google Cloud .

    מעבר לספרייה

  2. מחפשים את Gmail API ומפעילים אותו.

יצירה של חשבון שירות

כדי ליצור חשבון שירות לשילוב, פועלים לפי השלבים הבאים:

  1. במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.

    לדף Service accounts

  2. לוחצים על addCreate service account (הוספה של יצירת חשבון שירות).

  3. מזינים שם (למשל SecOps IAM Integration) ותיאור.

  4. לוחצים על Create and continue.

  5. מדלגים על השלבים האופציונליים של הקצאת תפקידים ולוחצים על סיום.

  6. מאתרים את חשבון השירות ברשימה ומעתיקים את מזהה הלקוח שלו (שנקרא גם מזהה ייחודי) ואת כתובת האימייל שלו. הם נדרשים להענקת גישה ברמת הדומיין.

האצלת סמכויות ברמת הדומיין

לחשבונות שירות אין תיבות דואר משלהם. צריך להעניק לחשבון השירות הרשאה ברמת הדומיין כדי שהוא יוכל להתחזות למשתמשים בארגון.

  1. במסוף Google Admin של הדומיין, עוברים אל התפריט הראשי > אבטחה > שליטה בגישה ובנתונים > אמצעי בקרה לממשקי API.

  2. בחלונית הענקת גישה ברמת הדומיין, בוחרים באפשרות ניהול הענקת גישה ברמת הדומיין.

  3. לוחצים על הוספת חדש.

  4. בשדה מזהה לקוח, מזינים את המזהה הייחודי (מזהה הלקוח) של חשבון השירות שיצרתם.

  5. בשדה OAuth Scopes (היקפי הרשאות של OAuth), מזינים את רשימת היקפי ההרשאות הבאה שמופרדת בפסיקים:

    https://mail.google.com/,
    https://www.googleapis.com/auth/cloud-platform,
    https://www.googleapis.com/auth/admin.directory.user,
    https://www.googleapis.com/auth/admin.directory.group.member,
    https://www.googleapis.com/auth/admin.directory.customer.readonly,
    https://www.googleapis.com/auth/admin.directory.domain.readonly,
    https://www.googleapis.com/auth/admin.directory.group,
    https://www.googleapis.com/auth/admin.directory.orgunit,
    https://www.googleapis.com/auth/admin.directory.user.alias,
    https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly,
    https://www.googleapis.com/auth/apps.groups.settings
    
  6. לוחצים על Authorize.

הגדרת פרטי כניסה של Workload Identity

כדי לאמת את השילוב, בוחרים בשיטה הזו או בשיטת מפתח ה-JSON. השימוש ב-Workload Identity הוא הגישה המומלצת כי היא משתמשת באסימוני גישה זמניים לטווח קצר באמצעות התחזות לחשבון שירות.

זיהוי הזהות הייחודית של המופע

כדי לבצע אימות באמצעות Workload Identity, צריך להעניק למופע Google SecOps הרשאה להתחזות לחשבון השירות. כך המופע יכול לגשת למשאבים של Google Cloud בצורה מאובטחת.

  1. ב-Google SecOps, עוברים אל Content Hub > Response Integrations.

  2. בוחרים בשילוב Gmail ומזינים את כתובת האימייל של חשבון השירות ב-Workload Identity Email.

  3. לוחצים על שמירה > בדיקה. הבדיקה צפויה להיכשל.

  4. לוחצים על close_small משמאל לבדיקה ומחפשים בהודעת השגיאה את כתובת האימייל של הזהות שמתחילה ב-gke-init-python@... או ב-soar-python@....

  5. מעתיקים את כתובת האימייל הייחודית הזו.

איך מאשרים את זהות המכונה ב- Google Cloud

אחרי שמקבלים את הזהות הייחודית של מופע Google SecOps, צריך לתת לה הרשאה לגשת למשאבים שלGoogle Cloud . בשלב הזה, הפלטפורמה מתחזה לחשבון השירות, יוצרת טוקנים לטווח קצר ופועלת בשמכם ללא מפתחות סטטיים.

  1. במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts.

    לדף Service accounts

  2. בוחרים את חשבון השירות של היעד ועוברים אל Permissions > Grant Access (הרשאות > הענקת גישה).

  3. מדביקים את כתובת האימייל הייחודית בשדה New principals ומקצים את התפקיד Service Account Token Creator (roles/iam.serviceAccountTokenCreator).

הגדרת מפתח JSON

בוחרים בשיטה הזו או בשיטת Workload Identity כדי לאמת את השילוב. משתמשים בשיטת מפתח ה-JSON רק אם Workload Identity לא זמינה בסביבה שלכם. ‫Workload Identity היא הגישה המומלצת והמאובטחת יותר. השיטה הזו מסתמכת על קובץ מפתח סודי סטטי לטווח ארוך, שנדרש ניהול ידני שלו ורוטציה שלו.

כדי ליצור את קובץ מפתח ה-JSON שנדרש לאימות השילוב, פועלים לפי השלבים הבאים:

  1. במסוף Google Cloud , נכנסים אל IAM & Admin > Service Accounts ובוחרים את חשבון השירות שיצרתם.

    לדף Service accounts

  2. עוברים לכרטיסייה Keys.

  3. לוחצים על Add key > Create new key.

  4. בוחרים באפשרות JSON בתור סוג המפתח ולוחצים על Create. הדפדפן יוריד את קובץ ה-JSON למחשב.

  5. מעתיקים את כל התוכן של הקובץ הזה ומדביקים אותו בתוכן קובץ ה-JSON של חשבון השירות במהלך הגדרת השילוב.

פרמטרים של שילוב

השילוב של Gmail דורש את הפרמטרים הבאים:

פרמטר תיאור
Default Mailbox

חובה.

כתובת האימייל הראשית של המשתמש שהשילוב משתמש בה כדי לשלוח או לקבל הודעות כשלא מצוינת תיבת דואר ספציפית בפעולה.

Service Account JSON File Content

זה שינוי אופציונלי.

התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות.

הפרמטר הזה רלוונטי רק אם אתם מבצעים אימות באמצעות מפתח JSON.

Workload Identity Email

זה שינוי אופציונלי.

כתובת האימייל של הלקוח בחשבון השירות.

הפרמטר הזה נדרש רק אם מבצעים אימות באמצעות זהות של עומס עבודה.

Verify SSL

חובה.

אם האפשרות הזו נבחרה, השילוב יאמת את אישור ה-SSL כשהוא מתחבר לשרת Gmail.

ההגדרה הזו מופעלת כברירת מחדל.

הוראות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

במקרה הצורך, אפשר לבצע שינויים בשלב מאוחר יותר. אחרי שמגדירים מופע של שילוב, אפשר להשתמש בו ב-playbooks. מידע נוסף על הגדרה ותמיכה במספר מופעים זמין במאמר תמיכה במספר מופעים.

פעולות

מידע נוסף על פעולות זמין במאמרים איך מגיבים לפעולות בהמתנה ממרכז העבודה ואיך מבצעים פעולה ידנית.

הוספת תווית אימייל

משתמשים בפעולה הוספת תווית לאימייל כדי להוסיף תווית לאימייל שצוין.

הפעולה הזו היא אסינכרונית. משנים את הגדרת הזמן הקצוב לתפוגה של הפעולה בסביבת הפיתוח המשולבת (IDE) של Google SecOps בהתאם.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Add Email Label (הוספת תווית לאימייל) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mailbox חובה

תיבת דואר להמתנה לתשובה, כמו user@example.com.

כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים.

Internet Message ID אופציונלי

מזהה ההודעה באינטרנט של האימייל שרוצים לחפש.

הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

אם מספקים את מזהה ההודעה באינטרנט, הפעולה מתעלמת מהפרמטרים Subject Filter, Sender Filter ו-Time Frame (minutes).

Labels Filter אופציונלי

תנאי מסנן שמציין את תוויות האימייל שרוצים לחפש.

הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים.

ערך ברירת המחדל הוא Inbox.

אתם יכולים לחפש אימיילים עם תוויות ספציפיות, כמו label1, label2. כדי לחפש אימיילים שלא סומנו בתווית מסוימת, משתמשים בפורמט הבא: -label1. אפשר להגדיר את הפרמטר הזה כדי לחפש אימיילים עם תוויות ספציפיות ואימיילים בלי תוויות ספציפיות במחרוזת אחת, כמו label1, -label2, label3.

Subject Filter אופציונלי

תנאי סינון שמציין את נושא האימייל שרוצים לחפש.

המסנן הזה משתמש בלוגיקה של contains, ולכן צריך לציין את פריטי החיפוש במילים מלאות. המסנן הזה לא תומך בהתאמות חלקיות.

Sender Filter אופציונלי

תנאי מסנן שמציין את שולח האימייל שרוצים לחפש.

המסנן הזה מבוסס על לוגיקת equals.

Time Frame (minutes) אופציונלי

תנאי סינון שמציין את מסגרת הזמן בדקות לחיפוש הודעות אימייל.

ערך ברירת המחדל הוא 60 דקות.

Email Status אופציונלי

הסטטוס של האימייל לחיפוש.

הערכים האפשריים הם:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

ערך ברירת המחדל הוא Both Read & Unread Messages.

Label חובה

תווית לעדכון האימייל.

הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים.

אם התווית לא קיימת בתיבת הדואר, הפעולה יוצרת את התווית.

פלטים של פעולות

הפעולה Add Email Label (הוספת תווית לאימייל) מספקת את הפלט הבא:

סוג פלט הפעולה זמינות
קיר המארז לא זמין
קישור ל-Case wall לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת הסקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Add Email Label (הוספת תווית לאימייל):

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
הודעות פלט

הפעולה Add Email Label (הוספת תווית לאימייל) מספקת את הודעות הפלט הבאות:

הודעת הפלט תיאור ההודעה

Successfully updated labels for emails in the following mailboxes: MAILBOX_LIST

No emails were found based on the provided search criteria in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Check the spelling.

Update is pending for emails in the following mailboxes: MAILBOX_LIST

הפעולה הסתיימה בהצלחה.
Error executing action "Add Email Label". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת הסקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Add Email Label:

שם התוצאה של הסקריפט ערך
is_success True או False

מחיקת אימייל

משתמשים בפעולה מחיקת אימייל כדי למחוק אימייל אחד או יותר מתיבת הדואר על סמך קריטריוני החיפוש שצוינו. כברירת מחדל, הפעולה הזו מעבירה את האימיילים לאשפה. אתם יכולים להגדיר את הפעולה למחיקת האימיילים לתמיד במקום להעביר אותם לאשפה.

הפעולה Delete Email היא אסינכרונית. משנים בהתאם את הזמן הקצוב לתפוגה של הפעולה ב-Google SecOps IDE.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה מחיקת אימייל דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mailbox חובה

תיבת דואר להמתנה לתשובה, כמו user@example.com.

כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים.

Labels Filter אופציונלי

תנאי מסנן שמציין את תוויות האימייל שרוצים לחפש.

הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים.

ערך ברירת המחדל הוא Inbox.

אתם יכולים לחפש אימיילים עם תוויות ספציפיות, כמו label1, label2. כדי לחפש אימיילים שלא סומנו בתווית מסוימת, משתמשים בפורמט הבא: -label1. אפשר להגדיר את הפרמטר הזה כדי לחפש אימיילים עם תוויות ספציפיות ואימיילים בלי תוויות ספציפיות במחרוזת אחת, כמו label1, -label2, label3.

Internet Message ID אופציונלי

מזהה ההודעה באינטרנט של האימייל שרוצים לחפש.

הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

אם מציינים את מזהה ההודעה באינטרנט, הפעולה מתעלמת מהפרמטרים Subject Filter, Sender Filter, Labels Filter ו-Time Frame (minutes).

Subject Filter אופציונלי

תנאי סינון שמציין את נושא האימייל שרוצים לחפש.

המסנן הזה משתמש בלוגיקה של contains, ולכן צריך לציין את פריטי החיפוש במילים מלאות. המסנן הזה לא תומך בהתאמות חלקיות.

Sender Filter אופציונלי

תנאי מסנן שמציין את שולח האימייל שרוצים לחפש.

המסנן הזה מבוסס על לוגיקת equals.

Time Frame (minutes) אופציונלי

תנאי סינון שמציין את מסגרת הזמן בדקות לחיפוש הודעות אימייל.

ערך ברירת המחדל הוא 60 דקות.

Email Status אופציונלי

הסטטוס של האימייל לחיפוש.

הערכים האפשריים הם:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

ערך ברירת המחדל הוא Both Read & Unread Messages.

Move to Trash אופציונלי

אם בוחרים באפשרות הזו, הפעולה מעבירה את האימיילים אל האשפה ולא מחפשת אימיילים עם התווית אשפה, אלא אם מגדירים את הפרמטר Labels Filter כך שיכלול את התווית הבאה: Trash. אם לא בוחרים באפשרות הזו, הפעולה מבצעת חיפוש בכל תיבת הדואר ומוחקת את האימיילים באופן סופי.

האפשרות הזו מסומנת כברירת מחדל.

פלטים של פעולות

הפעולה מחיקת אימייל מספקת את הפלטים הבאים:

סוג פלט הפעולה זמינות
קיר המארז לא זמין
קישור ל-Case wall לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת הסקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מתואר פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה מחיקת אימייל:

{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
הודעות פלט

הפעולה Delete Email מספקת את הודעות הפלט הבאות:

הודעת הפלט תיאור ההודעה

Successfully deleted emails in the following mailboxes: MAILBOX_LIST

No emails to delete based on the provided search criteria in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Check the spelling.

The action didn't find any emails based on the specified search criteria.

Pending deletion of emails in the following mailboxes: MAILBOX_LIST

הפעולה הסתיימה בהצלחה.
Error executing action "Delete Email". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת הסקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה מחיקת אימייל:

שם התוצאה של הסקריפט ערך
is_success True או False

העברת אימייל

משתמשים בפעולה העברת אימייל כדי להעביר אימיילים, כולל אימיילים עם שרשורים קודמים.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה העברת אימייל דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mailbox חובה

תיבת דואר שממנה אפשר לשלוח אימייל, כמו user@example.com.

כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב.

Internet Message ID חובה

מזהה ההודעה באינטרנט של אימייל שרוצים לחפש.

Send To חובה

מחרוזת של כתובות אימייל שמופרדות בפסיקים של נמעני האימייל, כמו user1@example.com, user2@example.com.

CC אופציונלי

מחרוזת של כתובות אימייל מופרדות בפסיקים של נמעני העותק (CC) של האימייל, כמו user1@example.com, user2@example.com.

BCC אופציונלי

מחרוזת של כתובות אימייל מופרדות בפסיקים של נמענים ב"עותק מוסתר" (BCC), כמו user1@example.com, user2@example.com.

Subject חובה

הנושא החדש של האימייל שרוצים להעביר.

Attachments Paths אופציונלי

מחרוזת של נתיבים מופרדים בפסיקים לקבצים מצורפים שמאוחסנים בשרת Google SecOps.

Mail Content חובה

גוף האימייל.

פלטים של פעולות

הפעולה העברת אימייל מספקת את הפלטים הבאים:

סוג פלט הפעולה זמינות
קיר המארז לא זמין
קישור ל-Case wall לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת הסקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מתואר פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה העברת אימייל:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "text\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
הודעות פלט

הפעולה העברת אימייל מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully forwarded the MESSAGE_ID email. הפעולה הסתיימה בהצלחה.
Error executing action "Forward Email". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת הסקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה העברת אימייל:

שם התוצאה של הסקריפט ערך
is_success True או False

פינג

משתמשים בפעולה Ping כדי לבדוק את הקישוריות ל-Gmail.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

אין.

פלטים של פעולות

הפעולה Ping מספקת את הפלטים הבאים:

סוג פלט הפעולה זמינות
קיר המארז לא זמין
קישור ל-Case wall לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON לא זמין
הודעות פלט יש גישה
תוצאת הסקריפט יש גישה
הודעות פלט

הפעולה Ping מספקת את הודעות הפלט הבאות:

הודעת הפלט תיאור ההודעה
Successfully connected to the Google Gmail service with the provided connection parameters! הפעולה הסתיימה בהצלחה.
Failed to connect to the Google Gmail service! Error is ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת הסקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Ping:

שם התוצאה של הסקריפט ערך
is_success True או False

הסרת תווית אימייל

משתמשים בפעולה Remove Email Label (הסרת תווית אימייל) כדי להסיר תווית מהאימייל שצוין.

הפעולה הזו היא אסינכרונית. משנים בהתאם את הזמן הקצוב לתפוגה של הפעולה ב-Google SecOps IDE.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה הסרת תווית מאימייל דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mailbox חובה

תיבת דואר להמתנה לתשובה, כמו user@example.com.

כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים.

Internet Message ID אופציונלי

מזהה ההודעה באינטרנט של האימייל שרוצים לחפש.

הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

אם מספקים את מזהה ההודעה באינטרנט, הפעולה מתעלמת מהפרמטרים Subject Filter, Sender Filter ו-Time Frame (minutes).

Labels Filter אופציונלי

תנאי מסנן שמציין את תוויות האימייל שרוצים לחפש.

הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים.

ערך ברירת המחדל הוא Inbox.

אתם יכולים לחפש אימיילים עם תוויות ספציפיות, כמו label1, label2. כדי לחפש אימיילים שלא סומנו בתווית מסוימת, משתמשים בפורמט הבא: -label1. אפשר להגדיר את הפרמטר הזה כדי לחפש אימיילים עם תוויות ספציפיות ואימיילים בלי תוויות ספציפיות במחרוזת אחת, כמו label1, -label2, label3.

Subject Filter אופציונלי

תנאי סינון שמציין את נושא האימייל שרוצים לחפש.

המסנן הזה משתמש בלוגיקה של contains, ולכן צריך לציין את פריטי החיפוש במילים מלאות. המסנן הזה לא תומך בהתאמות חלקיות.

Sender Filter אופציונלי

תנאי מסנן שמציין את שולח האימייל שרוצים לחפש.

המסנן הזה מבוסס על לוגיקת equals.

Time Frame (minutes) אופציונלי

תנאי סינון שמציין את מסגרת הזמן בדקות לחיפוש הודעות אימייל.

ערך ברירת המחדל הוא 60 דקות.

Email Status אופציונלי

הסטטוס של האימייל לחיפוש.

הערכים האפשריים הם:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

ערך ברירת המחדל הוא Both Read & Unread Messages.

Label חובה

תווית שרוצים להסיר מאימייל.

הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים. כדי להסיר את כל התוויות מהאימייל, צריך להגדיר את ערך הפרמטר כ-All.

פלטים של פעולות

הפעולה Remove Email Label (הסרת תווית אימייל) מספקת את הפלטים הבאים:

סוג פלט הפעולה זמינות
קיר המארז לא זמין
קישור ל-Case wall לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת הסקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Remove Email Label:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
הודעות פלט

הפעולה הסרת תווית אימייל מספקת את הודעות הפלט הבאות:

הודעת הפלט תיאור ההודעה

Successfully updated labels for EMAIL_NUMBER emails in the MAILBOX_NAME mailbox.

The following labels don't exist in the MAILBOX_NAME mailbox: LABEL_LIST

None of the provided labels exists in the MAILBOX_NAME mailbox.

הפעולה הסתיימה בהצלחה.
Error executing action "Remove Email Label". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת הסקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Remove Email Label (הסרת תווית אימייל):

שם התוצאה של הסקריפט ערך
is_success True או False

שמירת האימייל בפנייה

משתמשים בפעולה Save Email To The Case כדי לשמור אימייל או קבצים מצורפים לאימייל ב-Case Wall בפעולה ב-Google SecOps.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה שמירת האימייל בכרטיסייה דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mailbox חובה

תיבת דואר להמתנה לתשובה, כמו user@example.com.

כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב.

Internet Message ID חובה

מזהה ההודעה באינטרנט של אימייל לחיפוש.

Save Only Email Attachments אופציונלי

אם האפשרות הזו מסומנת, הפעולה שומרת רק קבצים מצורפים מהאימייל שצוין.

האפשרות הזו לא מסומנת כברירת מחדל.

Attachment To Save אופציונלי

אם בחרתם בפרמטר Save Only Email Attachments, הפעולה שומרת רק את הקבצים המצורפים שציינתם בפרמטר הזה.

הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים.

Base64 Encode אופציונלי

אם בוחרים באפשרות הזו, הפעולה מקודדת את קובץ האימייל לפורמט base64.

האפשרות הזו לא מסומנת כברירת מחדל.

פלטים של פעולות

הפעולה שמירת אימייל לכרטיס מספקת את הפלטים הבאים:

סוג פלט הפעולה זמינות
Case wall attachment יש גישה
קישור ל-Case wall לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת הסקריפט יש גישה
קיר המארז

הפעולה שמירת אימייל לכרטיס שומרת אימיילים וקבצים מצורפים כראיות לכרטיס ב-Google SecOps.

בטבלה הבאה מתוארים הקבצים שהפעולה שומרת:

קובץ שנשמר שם ופורמט
אימייל EMAIL_SUBJECT.eml
Email attachment ATTACHMENT_NAME. ATTACHMENT_EXTENSION
תוצאה בפורמט JSON

בדוגמה הבאה מתואר פלט של תוצאת JSON שמתקבלת כשמשתמשים בפעולה שמירת אימייל לכרטיס:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "example\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
הודעות פלט

הפעולה שמירת אימייל לכרטיס מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully saved the INTERNET_MESSAGE_ID email.

Successfully saved the following attachments from the INTERNET_MESSAGE_ID email: ATTACHMENT_NAMES

The following attachments were not found in the INTERNET_MESSAGE_ID email: ATTACHMENT_NAMES

הפעולה הסתיימה בהצלחה.
Error executing action "Save Email To The Case". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת הסקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה שמירת אימייל לכרטיס:

שם התוצאה של הסקריפט ערך
is_success True או False

חיפוש אימיילים

משתמשים בפעולה חיפוש אימיילים כדי לבצע חיפוש אימיילים בתיבת דואר ספציפית באמצעות הקריטריונים לחיפוש שצוינו.

הפעולה הזו היא אסינכרונית. משנים בהתאם את הזמן הקצוב לתפוגה של הפעולה ב-Google SecOps IDE.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה חיפוש אימיילים דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mailbox חובה

תיבת דואר להמתנה לתשובה, כמו user@example.com.

כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים.

Labels Filter אופציונלי

תנאי מסנן שמציין את תוויות האימייל שרוצים לחפש.

הפרמטר הזה מקבל כמה ערכים כמחרוזת מופרדת בפסיקים.

ערך ברירת המחדל הוא Inbox.

אתם יכולים לחפש אימיילים עם תוויות ספציפיות, כמו label1, label2. כדי לחפש אימיילים שלא סומנו בתווית מסוימת, משתמשים בפורמט הבא: -label1. אפשר להגדיר את הפרמטר הזה כדי לחפש אימיילים עם תוויות ספציפיות ואימיילים בלי תוויות ספציפיות במחרוזת אחת, כמו label1, -label2, label3.

Internet Message ID אופציונלי

מזהה ההודעה באינטרנט של האימייל שרוצים לחפש.

הפרמטר הזה מקבל כמה ערכים כמחרוזת שמופרדת באמצעות פסיקים.

אם מציינים את מזהה ההודעה באינטרנט, הפעולה מתעלמת מהפרמטרים Subject Filter,‏ Sender Filter,‏ Labels Filter,‏ Recipient Filter,‏ Time Frame (minutes) ו-Email Status.

Subject Filter אופציונלי

תנאי סינון שמציין את נושא האימייל שרוצים לחפש.

Sender Filter אופציונלי

תנאי מסנן שמציין את שולח האימייל לחיפוש.

Recipient Filter אופציונלי

תנאי מסנן שמציין את נמען האימייל לחיפוש.

Time Frame (minutes) אופציונלי

תנאי סינון שמציין את מסגרת הזמן בדקות לחיפוש הודעות אימייל.

ערך ברירת המחדל הוא 60 דקות.

Email Status אופציונלי

הסטטוס של האימייל לחיפוש.

הערכים האפשריים הם:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

ערך ברירת המחדל הוא Both Read & Unread Messages.

Headers To Return אופציונלי

רשימה מופרדת בפסיקים של כותרות להחזרה בפלט הפעולה.

הפעולה תמיד מחזירה את הכותרות הבאות: date,‏ from,‏ to,‏ cc,‏ bcc,‏ in-reply-to,‏ reply-to,‏ message-id ו-subject.

אם לא מציינים ערך, הפעולה מחזירה את כל הכותרות.

הפרמטר הזה לא תלוי באותיות רישיות.

Return Email Body אופציונלי

אם בוחרים באפשרות הזו, הפעולה מחזירה את התוכן המלא של גוף האימייל בפלט של הפעולה. אם לא בוחרים באפשרות הזו, המידע על שמות הקבצים המצורפים בהודעת האימייל לא זמין.

האפשרות הזו לא מסומנת כברירת מחדל.

Max Emails To Return אופציונלי

המספר המקסימלי של אימיילים שהפעולה תחזיר.

ערך ברירת המחדל הוא 50.

פלטים של פעולות

הפעולה חיפוש אימיילים מספקת את הפלטים הבאים:

סוג פלט הפעולה זמינות
קיר המארז לא זמין
קישור ל-Case wall לא זמין
טבלת קיר עם תושבת יש גישה
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת הסקריפט יש גישה
טבלת קיר עם תושבת

הפעולה חיפוש אימיילים מספקת את הטבלה הבאה:

שם הטבלה: Found Mails

עמודות:

  • Message_id
  • תאריך הקבלה
  • השולח
  • נמענים
  • נושא
  • קטע מתוכן האימייל
  • שמות הקבצים המצורפים
  • אופציונלי: נמצא בתיבת הדואר
תוצאה בפורמט JSON

בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה חיפוש אימיילים:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
הודעות פלט

הפעולה חיפוש אימיילים מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה

Successfully found emails in the following mailboxes: MAILBOX_LIST

No emails found in the following mailboxes: MAILBOX_LIST

Pending search for emails in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Please check the spelling.

The action was not able to find any emails based on the specified search criteria.

הפעולה הסתיימה בהצלחה.
Error executing action "Search For Emails". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת הסקריפט

בטבלה הבאה מפורטים הערכים של פלט תוצאות הסקריפט כשמשתמשים בפעולה חיפוש אימיילים:

שם התוצאה של הסקריפט ערך
is_success True או False

שלח אימייל

משתמשים בפעולה שליחת אימייל כדי לשלוח אימייל על סמך הפרמטרים שסופקו.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Send Email (שליחת אימייל) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mailbox חובה

תיבת דואר שממנה אפשר לשלוח אימייל, כמו user@example.com.

כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב.

Subject חובה

הנושא של האימייל שרוצים לשלוח.

Send To חובה

מחרוזת של כתובות אימייל שמופרדות בפסיקים של נמעני האימייל, כמו user1@example.com, user2@example.com.

CC אופציונלי

מחרוזת של כתובות אימייל מופרדות בפסיקים של נמעני העותק (CC) של האימייל, כמו user1@example.com, user2@example.com.

BCC אופציונלי

מחרוזת של כתובות אימייל מופרדות בפסיקים של נמענים ב"עותק מוסתר" (BCC) של האימייל, כמו user1@example.com, user2@example.com

Attachments Paths אופציונלי

מחרוזת של נתיבים מופרדים בפסיקים לקבצים מצורפים שמאוחסנים בשרת Google SecOps.

Mail Content חובה

גוף האימייל.

Reply-To Recipients אופציונלי

רשימה מופרדת בפסיקים של נמענים לשימוש בכותרת Reply-To.

משתמשים בכותרת Reply-To כדי להפנות מחדש תשובות באימייל לכתובת אימייל ספציפית במקום לכתובת השולח שמופיעה בשדה From.

פלטים של פעולות

הפעולה Send Email מספקת את הפלטים הבאים:

סוג פלט הפעולה זמינות
קיר המארז לא זמין
קישור ל-Case wall לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת הסקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Send Email:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "example\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
הודעות פלט

הפעולה שליחת אימייל מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Email was sent successfully. הפעולה הסתיימה בהצלחה.
Error executing action "Send Email". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת הסקריפט

בטבלה הבאה מפורטים הערכים של פלט תוצאת הסקריפט כשמשתמשים בפעולה שליחת אימייל:

שם התוצאה של הסקריפט ערך
is_success True או False

שליחת תשובה לשרשור

משתמשים בפעולה Send Thread Reply כדי לשלוח הודעה כתשובה לשרשור האימיילים.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Send Thread Reply (שליחת תשובה לשרשור) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mailbox חובה

תיבת דואר להמתנה לתשובה, כמו user@example.com.

כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב.

Internet Message ID חובה

מזהה ההודעה באינטרנט של אימייל שרוצים לחפש.

Reply To אופציונלי

רשימה מופרדת בפסיקים של כתובות אימייל שאליהן יישלח המענה.

אם לא תזינו ערך כלשהו ותיבת הסימון Reply All לא תסומן, הפעולה תשלח תשובה רק לשולח המקורי של האימייל. אם בוחרים בפרמטר Reply All, המערכת מתעלמת ממנו.

Reply All אופציונלי

אם בוחרים באפשרות הזו, הפעולה שולחת תשובה לכל הנמענים שקשורים לאימייל המקורי.

הפרמטר הזה מקבל עדיפות על פני הפרמטר Reply To.

האפשרות הזו לא מסומנת כברירת מחדל.

Attachments Paths אופציונלי

מחרוזת של נתיבים מופרדים בפסיקים לקבצים מצורפים שמאוחסנים בשרת Google SecOps.

Mail Content חובה

גוף האימייל.

פלטים של פעולות

הפעולה Send Thread Reply (שליחת תשובה בשרשור) מספקת את הפלטים הבאים:

סוג פלט הפעולה זמינות
קיר המארז לא זמין
קישור ל-Case wall לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת הסקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Send Thread Reply:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "text\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
הודעות פלט

הפעולה Send Thread Reply מספקת את הודעות הפלט הבאות:

הודעת פלט תיאור ההודעה
Successfully sent a thread reply to the INTERNET_MESSAGE_ID email. הפעולה הסתיימה בהצלחה.
Error executing action "Sent Thread Reply". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת הסקריפט

בטבלה הבאה מפורטים הערכים של פלט תוצאת הסקריפט כשמשתמשים בפעולה Send Thread Reply:

שם התוצאה של הסקריפט ערך
is_success True או False

המתנה לתשובה בשרשור

משתמשים בפעולה Wait For Thread Reply (המתנה לתשובה בשרשור) כדי להמתין לתשובת המשתמש על סמך אימייל שנשלח באמצעות הפעולה Send Email (שליחת אימייל).

הפעולה הזו היא אסינכרונית. משנים בהתאם את הזמן הקצוב לתפוגה של הפעולה ב-Google SecOps IDE.

הפעולה הזו לא מופעלת בישויות של Google SecOps.

הוספת נתונים לפעולה

הפעולה Wait For Thread Reply (המתנה לתשובה בשרשור) דורשת את הפרמטרים הבאים:

פרמטר תיאור
Mailbox חובה

תיבת דואר להמתנה לתשובה, כמו user@example.com.

כברירת מחדל, הפעולה משתמשת בתיבת הדואר שהגדרתם לשילוב. הפרמטר הזה מקבל כמה ערכים בתור רשימה מופרדת בפסיקים.

Internet Message ID חובה

מזהה ההודעה באינטרנט של אימייל שהפעולה צריכה להמתין לו. אם ההודעה נשלחה באמצעות הפעולה שליחת אימייל, צריך להגדיר את הפרמטר הזה באמצעות ה-placeholder‏ SendEmail.JSONResult|message_id.

כדי לאחזר מזהה הודעה באינטרנט, משתמשים בפעולה חיפוש אימיילים.

Wait for All Recipients to Reply אופציונלי

אם האפשרות הזו נבחרה, הפעולה תמתין לתשובות מכל הנמענים עד שתגיע לפסק זמן.

האפשרות הזו לא מסומנת כברירת מחדל.

Fetch Response Attachments אופציונלי

אם האפשרות הזו נבחרה והתשובה של הנמען מכילה קבצים מצורפים, הפעולה מאחזרת את הקבצים המצורפים לאימייל ומוסיפה אותם כקובץ מצורף ל-Case Wall ב-Google SecOps.

לא מסומן כברירת מחדל.

פלטים של פעולות

הפעולה Wait For Thread Reply מספקת את הפלטים הבאים:

סוג פלט הפעולה זמינות
קיר המארז לא זמין
קישור ל-Case wall לא זמין
טבלת קיר עם תושבת לא זמין
טבלת העשרה לא זמין
תוצאה בפורמט JSON יש גישה
הודעות פלט יש גישה
תוצאת הסקריפט יש גישה
תוצאה בפורמט JSON

בדוגמה הבאה מתואר פלט תוצאת ה-JSON שמתקבל כשמשתמשים בפעולה Wait For Thread Reply:

[
   {
       "Entity": "reply@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "reply@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "reply@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
הודעות פלט

הפעולה Wait For Thread Reply (המתנה לתשובה בשרשור) מספקת את הודעות הפלט הבאות:

הודעת הפלט תיאור ההודעה

Found replies from the following users: USERS

Waiting for replies from the following users: USERS

הפעולה הסתיימה בהצלחה.
Error executing action "Wait For Thread Reply". Reason: ERROR_REASON

הפעולה נכשלה.

צריך לבדוק את החיבור לשרת, את פרמטרי הקלט או את פרטי הכניסה.

תוצאת הסקריפט

בטבלה הבאה מפורטים הערכים של פלט התוצאה של הסקריפט כשמשתמשים בפעולה Wait For Thread Reply:

שם התוצאה של הסקריפט ערך
is_success True או False

מחברים

הוראות מפורטות להגדרת מחבר ב-Google SecOps מופיעות במאמר הוספת נתונים (מחברים).

מחבר Gmail

משתמשים ב-Gmail Connector כדי לאחזר אימיילים מ-Gmail מתיבת דואר שצוינה.

כלי המחבר של Gmail לא קולט אימיילים עם התווית מתוזמן מהסיבות הבאות:

  • המחבר קולט רק אימיילים שנשלחו. התווית מתוזמן מציינת שהאימיילים רק מתוזמנים ולא נשלחים.
  • כדי לאחזר אימיילים, המחבר צריך חותמות זמן. להודעות אימייל מתוזמנות אין חותמות זמן.

כניסות קלט של מחברים

מחבר Gmail דורש את הפרמטרים הבאים:

פרמטר תיאור
Product Field Name חובה

שם השדה שבו מאוחסן שם המוצר.

ערך ברירת המחדל הוא device_product.

Event Field Name חובה

שם השדה שמשמש לקביעת שם האירוע (סוג משנה).

ערך ברירת המחדל הוא event_name.

Environment Field Name אופציונלי

השם של השדה שבו מאוחסן שם הסביבה.

אם השדה environment לא נמצא, הסביבה מוגדרת ל-"".

Environment Regex Pattern אופציונלי

תבנית של ביטוי רגולרי להפעלה על הערך שנמצא בשדה Environment Field Name. הפרמטר הזה מאפשר לכם לשנות את השדה environment באמצעות לוגיקה של ביטוי רגולרי.

משתמשים בערך ברירת המחדל .* כדי לאחזר את הערך הנדרש Environment Field Name.

אם תבנית הביטוי הרגולרי היא null או ריקה, או אם ערך הסביבה הוא null, התוצאה הסופית של הסביבה היא "".

Email Exclude Pattern אופציונלי

ביטוי רגולרי להחרגת אימיילים ספציפיים מהטמעה, כמו ספאם או חדשות.

הפרמטר הזה פועל גם עם הנושא וגם עם גוף האימייל. לדוגמה, כדי להחריג את האימיילים של התשובות האוטומטיות מההטמעה, אפשר להגדיר את הביטוי הרגולרי הבא: (?i)(auto|no)(\s|-)?re(ply|sponse|sponder).

Script Timeout (Seconds) חובה

מגבלת הזמן הקצוב לתפוגה (בשניות) לתהליך Python שמריץ את הסקריפט הנוכחי.

ערך ברירת המחדל הוא 300 שניות.

Service Account JSON File Content אופציונלי

התוכן של קובץ ה-JSON של מפתח חשבון השירות.

אפשר להגדיר את הפרמטר הזה או את הפרמטר Workload Identity Email.

כדי להגדיר את הפרמטר הזה, צריך לספק את התוכן המלא של קובץ ה-JSON של מפתח חשבון השירות שהורדתם כשאתם יוצרים חשבון שירות.

Workload Identity Email אופציונלי

כתובת האימייל של הלקוח בחשבון השירות.

אפשר להגדיר את הפרמטר הזה או את הפרמטר Service Account JSON File Content.

כדי להתחזות לחשבונות שירות עם עומסי עבודה, צריך להקצות את התפקיד Service Account Token Creator לחשבון השירות של Google SecOps.

Disable Overflow אופציונלי

אם האפשרות הזו נבחרה, המחבר מתעלם ממנגנון הגלישה של Google SecOps במהלך יצירת ההתראה.

האפשרות הזו לא מסומנת כברירת מחדל.

Default Mailbox חובה

כתובת אימייל שתשמש כתיבת דואר כברירת מחדל לשילוב, למשל user@example.com.

Labels Filter אופציונלי

התוויות של האימיילים שיועברו ל-Google SecOps.

המחבר תומך בתוויות מוטמעות. צריך לספק את התוויות בפורמט שמתאים ל-Gmail, כמו Inbox-label1-label2.

Email Status אופציונלי

הסטטוס של האימייל לחיפוש.

הערכים האפשריים הם:

  • Both
  • Read
  • Unread
ערך ברירת המחדל הוא Both.
Extract Headers אופציונלי

ערכי כותרת לסינון מהרשימה internetMessageHeaders ולהוספה לאירוע Google SecOps.

כברירת מחדל, המחבר מוסיף את כל הכותרות לאירוע. כדי להוסיף רק כותרות ספציפיות, מזינים אותן כרשימה מופרדת בפסיקים, כמו DKIM-Siganture, Received, From. כדי למנוע מהמחבר להוסיף כותרת כלשהי, מזינים את הערך None.

הפרמטר הזה לא תלוי באותיות רישיות.

Attached Mail File Prefix אופציונלי

קידומת להוספה למפתחות האירועים שחולצו (לדוגמה, to, from או subject) מקובץ האימייל המצורף שהתקבל בתיבת הדואר שבמעקב.

ערך ברירת המחדל הוא attach.

Original Received Mail Prefix אופציונלי

קידומת להוספה למפתחות האירועים שחולצו (לדוגמה, to, from או subject) מהאימייל המקורי שהתקבל בתיבת הדואר שבמעקב.

ערך ברירת המחדל הוא orig.

Attach Original EML אופציונלי

אם בוחרים באפשרות הזו, המחבר מצרף את האימייל המקורי לפרטי הפנייה כקובץ Elements Markup Language ‏ (EML).

האפשרות הזו לא מסומנת כברירת מחדל.

Create Alert Per Attachment File אופציונלי

אם בוחרים באפשרות הזו, המחבר יוצר כמה התראות, אחת לכל קובץ אימייל מצורף.

ההתנהגות הזו שימושית כשמעבדים אימיילים עם כמה קבצים מצורפים של אימיילים ומגדירים את מיפוי האירועים של Google SecOps ליצירת ישויות מקבצים מצורפים של אימיילים.

האפשרות הזו לא מסומנת כברירת מחדל.

Max Emails Per Cycle אופציונלי

המספר המקסימלי של אימיילים לאחזור בכל איטרציה של המחבר.

המספר המקסימלי הוא 100. ערך ברירת המחדל הוא 10.

Max Hours Backwards אופציונלי

מספר השעות לפני האיטרציה הראשונה של המחבר שמהן יאוחזרו האירועים. הפרמטר הזה חל על האיטרציה הראשונית של המחבר אחרי שמפעילים אותו בפעם הראשונה, או על ערך הגיבוי של חותמת הזמן של מחבר שתוקפו פג.

ערך ברירת המחדל הוא 24.

Case Name Template אופציונלי

שם מותאם אישית של בקשת התמיכה.

כשמגדירים את הפרמטר הזה, המחבר מוסיף מפתח חדש בשם custom_case_name לאירוע Google SecOps.

אפשר לספק את משתני המיקום בפורמט הבא: [name of the field].

דוגמה: Phishing - [event_mailbox]

במקרה של placeholders, המחבר משתמש באירוע הראשון של Google SecOps. המחבר מטפל רק במפתחות שמכילים את ערך המחרוזת. כדי להגדיר את הפרמטר הזה, מציינים שדות של אירועים ללא קידומות.

Alert Name Template אופציונלי

שם של התראה מותאמת אישית.

אפשר לספק את משתני המיקום בפורמט הבא: [name of the field].

דוגמה: Phishing - [event_mailbox]

במקרה של placeholders, המחבר משתמש באירוע הראשון של Google SecOps SOAR. המחבר מטפל רק במפתחות שמכילים את ערך המחרוזת. אם לא תספקו ערך או תספקו תבנית לא תקינה, המחבר ישתמש בשם ברירת המחדל של ההתראה. כדי להגדיר את הפרמטר הזה, מציינים שדות של אירועים בלי קידומות.

Verify SSL חובה

אם בוחרים באפשרות הזו, האינטגרציה מאמתת שאישור ה-SSL לחיבור ל-Gmail תקף. האפשרות הזו מסומנת כברירת מחדל.

Proxy Server Address אופציונלי

הכתובת של שרת ה-Proxy שבו רוצים להשתמש.

Proxy Username אופציונלי

שם המשתמש ב-proxy לאימות.

Proxy Password אופציונלי

סיסמת ה-proxy לאימות.

כללים של Connectors

מחבר Gmail תומך ברשימה הדינמית.

כדי לסנן ערכים ספציפיים מתוכן האימייל ומנושא האימייל, משתמשים בביטויים רגולריים של רשימה דינמית בפורמט הבא: key: regex, למשל subject: (?<=Subject: ).*. לדוגמה, אחרי שהמחבר מוצא התאמה לביטוי הרגולרי subject: (?<=Subject: ).*, הוא יוצר אירוע התראה ב-Google SecOps ומוסיף לו מפתח חדש עם השם subject. הערך החדש של המפתח תואם לביטוי הרגולרי.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.