Gmail を Google SecOps と統合する
このドキュメントでは、Gmail を Google Security Operations と統合する方法について説明します。
ユースケース
Gmail との統合では、Google SecOps の機能を使用して次のユースケースをサポートします。
フィッシングの自動封じ込め: 組織全体で悪意のあるメールを検索して削除し、ユーザーが脅威アクターとやり取りするのを防ぎます。
フォレンジック メール分析: 調査中に分析を行うため、メッセージ ヘッダー、添付ファイル、本文コンテンツを取得します。
インシデント通知: プレイブックから関係者にセキュリティ アラート、調査の最新情報、修復手順を直接送信して、コミュニケーションを自動化します。
メールボックスの管理: ユーザー メッセージまたは監査ラベルを一覧表示して、標的型フィッシング キャンペーンのパターンを特定します。
始める前に
Google SecOps で Gmail 統合を構成する前に、次の前提条件の手順を完了します。
サービス アカウントにドメイン全体の権限を委任します。
次のいずれかの認証方法を選択して構成します。
オプション 1: Workload Identity(推奨): この方法では、サービス アカウントの権限借用によって有効期間の短い一時的なアクセス トークンを使用するため、シークレットを保存する必要はありません。
オプション 2: サービス アカウントの JSON キー: この方法は、静的で有効期間の長いシークレット キーファイルに依存します。この方法は、環境で Workload Identity 認証を使用できない場合にのみ使用してください。
Gmail API を有効にする
統合が Google Workspace と通信するには、 Google Cloud 組織で Gmail API を有効にする必要があります。
Google Cloud コンソールで、[ライブラリ] に移動します。
Gmail API を検索して有効にします。
サービス アカウントを作成する
インテグレーション用のサービス アカウントを作成する手順は次のとおりです。
Google Cloud コンソールで、[IAM と管理] > [サービス アカウント] に移動します。
[追加サービス アカウントを作成] をクリックします。
名前(「SecOps IAM 統合」など)と説明を入力します。
[作成して続行] をクリックします。
省略可能なロールの割り当て手順をスキップして、[完了] をクリックします。
リストでサービス アカウントを見つけて、そのクライアント ID(一意の ID とも呼ばれます)とメールアドレスをコピーします。これらはドメイン全体の委任に必要です。
ドメイン全体の権限を委任する
サービス アカウントには独自のメールボックスがありません。組織内のユーザーの権限を借用できるように、ドメイン全体の権限をサービス アカウントに委任する必要があります。
ドメインの Google 管理コンソールから、[メインメニュー] > [セキュリティ] > [アクセスとデータ管理] > [API の制御] に移動します。
[ドメイン全体の委任] ペインで、[ドメイン全体の委任を管理] を選択します。
[新しく追加] をクリックします。
[クライアント ID] フィールドに、作成したサービス アカウントの一意の ID(クライアント ID)を入力します。
[OAuth スコープ] フィールドに、次のスコープのカンマ区切りリストを入力します。
https://mail.google.com/, https://www.googleapis.com/auth/cloud-platform, https://www.googleapis.com/auth/admin.directory.user, https://www.googleapis.com/auth/admin.directory.group.member, https://www.googleapis.com/auth/admin.directory.customer.readonly, https://www.googleapis.com/auth/admin.directory.domain.readonly, https://www.googleapis.com/auth/admin.directory.group, https://www.googleapis.com/auth/admin.directory.orgunit, https://www.googleapis.com/auth/admin.directory.user.alias, https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly, https://www.googleapis.com/auth/apps.groups.settings[承認] をクリックします。
Workload Identity の認証情報を構成する
この方法または JSON キーの方法を選択して、統合を認証します。Workload Identity を使用する方法は、サービス アカウントの権限借用によって有効期間の短い一時的なアクセス トークンを使用するため、推奨されるアプローチです。
一意のインスタンス ID を特定する
Workload Identity を使用して認証するには、Google SecOps インスタンスにサービス アカウントの権限を借用する権限を付与する必要があります。これにより、インスタンスは Google Cloud リソースに安全にアクセスできます。
Google SecOps で、[Content Hub] > [Response Integrations] に移動します。
[Gmail] 統合を選択し、
Workload Identity Emailにサービス アカウントのメールアドレスを入力します。[保存] > [テスト] をクリックします。テストは失敗することが想定されています。
[Test] の右にある close_small をクリックし、
gke-init-python@...またはsoar-python@...で始まる ID メールアドレスのエラー メッセージを検索します。この一意のメールアドレスをコピーします。
Google Cloudでインスタンス ID を承認する
Google SecOps インスタンスの一意の ID を取得したら、Google Cloud リソースにアクセスする権限を付与する必要があります。この手順により、プラットフォームはサービス アカウントの権限を借用し、有効期間の短いトークンを生成して、静的キーなしでユーザーに代わって操作できます。
Google Cloud コンソールで、[IAM と管理] > [サービス アカウント] に移動します。
ターゲット サービス アカウントを選択し、[権限> アクセス権を付与] に移動します。
一意のメールアドレスを [新しいプリンシパル] フィールドに貼り付け、サービス アカウント トークン作成者ロール(
roles/iam.serviceAccountTokenCreator)を割り当てます。
JSON キーを構成する
この方法または Workload Identity の方法を選択して、統合を認証します。JSON キーメソッドは、環境で Workload Identity を使用できない場合にのみ使用してください。Workload Identity は、推奨されるより安全なアプローチです。この方法は、手動での管理とローテーションが必要な静的で有効期間の長い秘密鍵ファイルに依存しています。
次の手順に沿って、統合の認証に必要な JSON キーファイルを生成します。
Google Cloud コンソールで、[IAM と管理>サービス アカウント] に移動し、作成したサービス アカウントを選択します。
[キー] タブに移動します。
[鍵を追加] > [新しい鍵を作成] の順にクリックします。
鍵のタイプとして [JSON] を選択し、[作成] をクリックします。ブラウザによって JSON ファイルがパソコンにダウンロードされます。
このファイルの内容をすべてコピーし、統合の構成時に [Service Account JSON File Content] に貼り付けます。
統合のパラメータ
Gmail 統合には、次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Default Mailbox |
必須。 アクションで特定のメールボックスが指定されていない場合に、統合がメッセージの送受信に使用するメインユーザーのメールアドレス。 |
Service Account JSON File Content |
省略可。 サービス アカウント キーの JSON ファイルの内容全体。 このパラメータは、JSON キーを使用して認証する場合にのみ使用します。 |
Workload Identity Email |
省略可。 サービス アカウントのクライアント メールアドレス。 このパラメータは、Workload Identity を使用して認証する場合にのみ使用します。 |
Verify SSL |
必須。 選択すると、Gmail サーバーに接続するときに SSL 証明書が検証されます。 デフォルトで有効になっています。 |
Google SecOps で統合を構成する手順については、統合を構成するをご覧ください。
必要に応じて、後の段階で変更できます。統合インスタンスを構成すると、ハンドブックで使用できるようになります。複数のインスタンスの構成とサポートの詳細については、複数のインスタンスのサポートをご覧ください。
操作
アクションの詳細については、 デスクから保留中のアクションに対応すると手動による対策を実行するをご覧ください。
メールラベルを追加する
[メールラベルを追加] アクションを使用して、指定したメールにラベルを追加します。
このアクションは非同期です。Google SecOps 統合開発環境(IDE)で、アクションのタイムアウトを適宜調整します。
このアクションは Google SecOps エンティティに対して実行されません。
アクションへの入力
[メールラベルを追加] アクションには、次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Mailbox |
必須 返信を待つメールボックス( デフォルトでは、このアクションは統合用に構成したデフォルトのメールボックスを使用します。このパラメータは、カンマ区切りのリストとして複数の値を受け入れます。 |
Internet Message ID |
Optional 検索するメールのインターネット メッセージ ID。 このパラメータは、カンマ区切りの文字列として複数の値を受け入れます。 インターネット メッセージ ID を指定すると、アクションは |
Labels Filter |
Optional 検索するメールラベルを指定するフィルタ条件。 このパラメータは、カンマ区切りの文字列として複数の値を受け入れます。 デフォルト値は
|
Subject Filter |
省略可
検索するメールの件名を指定するフィルタ条件。 このフィルタは |
Sender Filter |
省略可
検索するメールの送信者を指定するフィルタ条件。 このフィルタでは、 |
Time Frame (minutes) |
省略可
メールを検索する期間を分単位で指定するフィルタ条件。 デフォルト値は 60 分です。 |
Email Status |
Optional 検索するメールのステータス。 値は次のいずれかになります。
デフォルト値は |
Label |
必須 メールを更新するラベル。 このパラメータは、カンマ区切りのリストとして複数の値を受け入れます。 ラベルがメールボックスに存在しない場合、アクションによってラベルが作成されます。 |
アクションの出力
[メールラベルを追加] アクションでは、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用可能 |
| 出力メッセージ | 利用可能 |
| スクリプトの結果 | 利用可能 |
JSON の結果
次の例は、[Add Email Label] アクションを使用したときに受信した JSON 結果の出力を示しています。
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
出力メッセージ
[メールラベルを追加] アクションでは、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
|
アクションが成功しました。 |
Error executing action "Add Email Label". Reason:
ERROR_REASON |
操作に失敗しました。 サーバーへの接続、入力パラメータ、または認証情報を確認してください。 |
スクリプトの結果
次の表に、[メールラベルを追加] アクションを使用した場合のスクリプト結果の出力値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
True または False |
メールを削除する
メールを削除アクションを使用して、指定された検索条件に基づいてメールボックスから 1 件または複数のメールを削除します。デフォルトでは、この操作を行うとメールがゴミ箱に移動します。メールをゴミ箱に移動するのではなく、完全に削除するようにアクションを構成できます。
[メールを削除] アクションは非同期です。Google SecOps IDE でアクション タイムアウトを適宜調整します。
このアクションは Google SecOps エンティティに対して実行されません。
アクションへの入力
[メールを削除] アクションには、次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Mailbox |
必須 返信を待つメールボックス( デフォルトでは、このアクションは統合用に構成したデフォルトのメールボックスを使用します。このパラメータは、カンマ区切りの文字列として複数の値を受け入れます。 |
Labels Filter |
Optional 検索するメールラベルを指定するフィルタ条件。 このパラメータは、カンマ区切りの文字列として複数の値を受け入れます。 デフォルト値は
|
Internet Message ID |
Optional 検索するメールのインターネット メッセージ ID。 このパラメータは、カンマ区切りの文字列として複数の値を受け入れます。 インターネット メッセージ ID を指定すると、アクションは |
Subject Filter |
省略可
検索するメールの件名を指定するフィルタ条件。 このフィルタは |
Sender Filter |
省略可
検索するメールの送信者を指定するフィルタ条件。 このフィルタでは、 |
Time Frame (minutes) |
省略可
メールを検索する期間を分単位で指定するフィルタ条件。 デフォルト値は 60 分です。 |
Email Status |
Optional 検索するメールのステータス。 値は次のいずれかになります。
デフォルト値は |
Move to Trash |
Optional 選択した場合、アクションはメールを [ゴミ箱] に移動し、 デフォルトで選択されています。 |
アクションの出力
[Delete Email] アクションでは、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用可能 |
| 出力メッセージ | 利用可能 |
| スクリプトの結果 | 利用可能 |
JSON の結果
次の例は、[メールを削除] アクションを使用した場合に受信する JSON 結果の出力について説明しています。
{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
出力メッセージ
[メールを削除] アクションでは、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
|
アクションが成功しました。 |
Error executing action "Delete Email". Reason:
ERROR_REASON |
操作に失敗しました。 サーバーへの接続、入力パラメータ、または認証情報を確認してください。 |
スクリプトの結果
次の表に、[メールを削除] アクションを使用する場合のスクリプト結果の出力値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
True または False |
メールを転送する
メールを転送アクションを使用して、以前のスレッドを含むメールなどのメールを転送します。
このアクションは Google SecOps エンティティに対して実行されません。
アクションへの入力
[メールを転送] アクションには、次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Mailbox |
必須 メールの送信元となるメールボックス( デフォルトでは、このアクションは統合用に構成したデフォルトのメールボックスを使用します。 |
Internet Message ID |
必須 検索するメールのインターネット メッセージ ID。 |
Send To |
必須 メール受信者のメールアドレスのカンマ区切りの文字列( |
CC |
Optional カーボンコピー(CC)メールの受信者のメールアドレスのカンマ区切りの文字列(例: |
BCC |
Optional ブラインド カーボンコピー(BCC)メールの受信者のメールアドレスのカンマ区切り文字列(例: |
Subject |
必須 転送するメールの新しい件名。 |
Attachments Paths |
Optional Google SecOps サーバーに保存されているファイル添付ファイルのパスのカンマ区切り文字列。 |
Mail Content |
必須 メールの本文。 |
アクションの出力
[メールを転送] アクションでは、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用可能 |
| 出力メッセージ | 利用可能 |
| スクリプトの結果 | 利用可能 |
JSON の結果
次の例は、[メールを転送] アクションを使用した場合に受信される JSON 結果の出力について説明しています。
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
出力メッセージ
[メールを転送] アクションでは、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
Successfully forwarded the
MESSAGE_ID email. |
アクションが成功しました。 |
Error executing action "Forward Email". Reason:
ERROR_REASON |
操作に失敗しました。 サーバーへの接続、入力パラメータ、または認証情報を確認してください。 |
スクリプトの結果
次の表に、[メールを転送] アクションを使用した場合のスクリプト結果出力の値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
True または False |
Ping
Ping アクションを使用して、Gmail への接続をテストします。
このアクションは Google SecOps エンティティに対して実行されません。
アクションへの入力
なし
アクションの出力
[Ping] アクションでは、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用不可 |
| 出力メッセージ | 利用可能 |
| スクリプトの結果 | 利用可能 |
出力メッセージ
Ping アクションでは、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
Successfully connected to the Google Gmail service with the
provided connection parameters! |
アクションが成功しました。 |
Failed to connect to the Google Gmail service! Error is
ERROR_REASON |
操作に失敗しました。 サーバーへの接続、入力パラメータ、または認証情報を確認してください。 |
スクリプトの結果
次の表に、Ping アクションを使用した場合のスクリプト結果出力の値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
True または False |
メールラベルを削除する
メールラベルを削除アクションを使用して、指定したメールからラベルを削除します。
このアクションは非同期です。Google SecOps IDE でアクション タイムアウトを適宜調整します。
このアクションは Google SecOps エンティティに対して実行されません。
アクションへの入力
[Remove Email Label] アクションには、次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Mailbox |
必須 返信を待つメールボックス( デフォルトでは、このアクションは統合用に構成したデフォルトのメールボックスを使用します。このパラメータは、カンマ区切りのリストとして複数の値を受け入れます。 |
Internet Message ID |
Optional 検索するメールのインターネット メッセージ ID。 このパラメータは、カンマ区切りの文字列として複数の値を受け入れます。 インターネット メッセージ ID を指定すると、アクションは |
Labels Filter |
Optional 検索するメールラベルを指定するフィルタ条件。 このパラメータは、カンマ区切りの文字列として複数の値を受け入れます。 デフォルト値は
|
Subject Filter |
省略可
検索するメールの件名を指定するフィルタ条件。 このフィルタは |
Sender Filter |
省略可
検索するメールの送信者を指定するフィルタ条件。 このフィルタでは、 |
Time Frame (minutes) |
省略可
メールを検索する期間を分単位で指定するフィルタ条件。 デフォルト値は 60 分です。 |
Email Status |
Optional 検索するメールのステータス。 値は次のいずれかになります。
デフォルト値は |
Label |
必須 メールから削除するラベル。 このパラメータは、カンマ区切りのリストとして複数の値を受け入れます。メールからすべてのラベルを削除するには、パラメータ値を |
アクションの出力
[Remove Email Label] アクションでは、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用可能 |
| 出力メッセージ | 利用可能 |
| スクリプトの結果 | 利用可能 |
JSON の結果
次の例は、[メールラベルを削除] アクションを使用したときに受信される JSON 結果の出力について説明しています。
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
出力メッセージ
[Remove Email Label] アクションでは、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
|
アクションが成功しました。 |
Error executing action "Remove Email Label". Reason:
ERROR_REASON |
操作に失敗しました。 サーバーへの接続、入力パラメータ、または認証情報を確認してください。 |
スクリプトの結果
次の表に、[メールラベルを削除] アクションを使用した場合のスクリプト結果の出力値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
True または False |
Save Email To The Case
メールをケースに保存アクションを使用して、メールまたはメールの添付ファイルを Google SecOps のアクション ケースウォールに保存します。
このアクションは Google SecOps エンティティに対して実行されません。
アクションへの入力
[Save Email To The Case] アクションには、次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Mailbox |
必須 返信を待つメールボックス( デフォルトでは、このアクションは統合用に構成したデフォルトのメールボックスを使用します。 |
Internet Message ID |
必須 検索するメールのインターネット メッセージ ID。 |
Save Only Email Attachments |
Optional 選択すると、アクションは指定されたメールの添付ファイルのみを保存します。 デフォルトでは選択されていません。 |
Attachment To Save |
Optional
このパラメータは、カンマ区切りの文字列として複数の値を受け入れます。 |
Base64 Encode |
Optional 選択すると、メールファイルが base64 形式でエンコードされます。 デフォルトでは選択されていません。 |
アクションの出力
[Save Email To The Case] アクションでは、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用可能 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用可能 |
| 出力メッセージ | 利用可能 |
| スクリプトの結果 | 利用可能 |
ケースウォールのアタッチメント
[Save Email To The Case] アクションは、メールと添付ファイルを Google SecOps のケース証拠として保存します。
次の表に、アクションによって保存されるファイルを示します。
| 保存したファイル | 名前と形式 |
|---|---|
| メール | EMAIL_SUBJECT.eml
|
Email attachment |
ATTACHMENT_NAME.
ATTACHMENT_EXTENSION |
JSON の結果
次の例は、[Save Email To The Case] アクションを使用したときに受信した JSON 結果の出力を示しています。
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
出力メッセージ
[Save Email To The Case] アクションでは、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
|
アクションが成功しました。 |
Error executing action "Save Email To The Case". Reason:
ERROR_REASON |
操作に失敗しました。 サーバーへの接続、入力パラメータ、または認証情報を確認してください。 |
スクリプトの結果
次の表に、[Save Email To The Case] アクションを使用した場合のスクリプト結果の出力値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
True または False |
メールを検索する
メールを検索アクションを使用すると、指定されたメールボックスで、指定された検索条件を使用してメール検索を実行できます。
このアクションは非同期です。Google SecOps IDE でアクション タイムアウトを適宜調整します。
このアクションは Google SecOps エンティティに対して実行されません。
アクションへの入力
[メールを検索] アクションには、次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Mailbox |
必須 返信を待つメールボックス( デフォルトでは、このアクションは統合用に構成したデフォルトのメールボックスを使用します。このパラメータは、カンマ区切りのリストとして複数の値を受け入れます。 |
Labels Filter |
Optional 検索するメールラベルを指定するフィルタ条件。 このパラメータは、カンマ区切りの文字列として複数の値を受け入れます。 デフォルト値は
|
Internet Message ID |
Optional 検索するメールのインターネット メッセージ ID。 このパラメータは、カンマ区切りの文字列として複数の値を受け入れます。 インターネット メッセージ ID を指定すると、アクションは |
Subject Filter |
省略可
検索するメールの件名を指定するフィルタ条件。 |
Sender Filter |
省略可
検索するメールの送信者を指定するフィルタ条件。 |
Recipient Filter |
省略可
検索するメールの受信者を指定するフィルタ条件。 |
Time Frame (minutes) |
省略可
メールを検索する期間を分単位で指定するフィルタ条件。 デフォルト値は 60 分です。 |
Email Status |
Optional 検索するメールのステータス。 値は次のいずれかになります。
デフォルト値は |
Headers To Return |
省略可
アクション出力で返すヘッダーのカンマ区切りのリスト。 アクションは常に、 値を指定しない場合、アクションはすべてのヘッダーを返します。 このパラメータでは、大文字と小文字が区別されません。 |
Return Email Body |
Optional 選択すると、アクションによってメールの本文全体の内容がアクションの出力で返されます。選択しない場合、メールの添付ファイル名に関する情報は利用できません。 デフォルトでは選択されていません。 |
Max Emails To Return |
Optional アクションが返すメールの最大数。 デフォルト値は 50 です。 |
アクションの出力
[Search For Emails] アクションでは、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用可能 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用可能 |
| 出力メッセージ | 利用可能 |
| スクリプトの結果 | 利用可能 |
ケースウォール テーブル
[メールを検索] アクションでは、次の表が提供されます。
テーブルのタイトル: Found Mails
列:
- Message_id
- 受信日
- 送信者
- 受信者
- 件名
- メールの本文のスニペット
- 添付ファイル名
- 省略可: メールボックスで確認
JSON の結果
次の例は、メールを検索アクションを使用した場合に受信される JSON 結果の出力を示しています。
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
出力メッセージ
[メールを検索] アクションでは、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
|
アクションが成功しました。 |
Error executing action "Search For Emails". Reason:
ERROR_REASON |
操作に失敗しました。 サーバーへの接続、入力パラメータ、または認証情報を確認してください。 |
スクリプトの結果
次の表に、[メールを検索] アクションを使用した場合のスクリプト結果の出力値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
True または False |
メールを送信する
[メールを送信] アクションを使用して、指定されたパラメータに基づいてメールを送信します。
このアクションは Google SecOps エンティティに対して実行されません。
アクションへの入力
[メールを送信] アクションには、次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Mailbox |
必須 メールの送信元となるメールボックス( デフォルトでは、このアクションは統合用に構成したデフォルトのメールボックスを使用します。 |
Subject |
必須 送信するメールの件名。 |
Send To |
必須 メール受信者のメールアドレスのカンマ区切りの文字列( |
CC |
Optional カーボンコピー(CC)メールの受信者のメールアドレスのカンマ区切りの文字列(例: |
BCC |
Optional ブラインド カーボンコピー(BCC)のメール受信者のメールアドレスのカンマ区切り文字列( |
Attachments Paths |
Optional Google SecOps サーバーに保存されているファイル添付ファイルのパスのカンマ区切り文字列。 |
Mail Content |
必須 メールの本文。 |
Reply-To Recipients |
Optional Reply-To ヘッダーで使用する受信者のカンマ区切りのリスト。 Reply-To ヘッダーを使用して、返信メールを From フィールドに記載されている送信者アドレスではなく、特定のメールアドレスにリダイレクトします。 |
アクションの出力
[メールを送信] アクションでは、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用可能 |
| 出力メッセージ | 利用可能 |
| スクリプトの結果 | 利用可能 |
JSON の結果
次の例は、メールを送信アクションを使用した場合に受信する JSON 結果の出力を示しています。
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
出力メッセージ
[メールを送信] アクションでは、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
Email was sent successfully. |
アクションが成功しました。 |
Error executing action "Send Email". Reason:
ERROR_REASON |
操作に失敗しました。 サーバーへの接続、入力パラメータ、または認証情報を確認してください。 |
スクリプトの結果
次の表に、[メールを送信] アクションを使用した場合のスクリプト結果の出力値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
True または False |
スレッド返信を送信する
スレッドの返信を送信アクションを使用して、メールスレッドへの返信としてメッセージを送信します。
このアクションは Google SecOps エンティティに対して実行されません。
アクションへの入力
[スレッドの返信を送信] アクションには、次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Mailbox |
必須 返信を待つメールボックス( デフォルトでは、このアクションは統合用に構成したデフォルトのメールボックスを使用します。 |
Internet Message ID |
必須 検索するメールのインターネット メッセージ ID。 |
Reply To |
省略可
返信の送信先となるメールのカンマ区切りのリスト。 値を指定せず、[ |
Reply All |
省略可
選択すると、アクションによって元のメールに関連するすべての受信者に全員に返信されます。 このパラメータは デフォルトでは選択されていません。 |
Attachments Paths |
Optional Google SecOps サーバーに保存されているファイル添付ファイルのパスのカンマ区切り文字列。 |
Mail Content |
必須 メールの本文。 |
アクションの出力
[Send Thread Reply] アクションでは、次の出力が提供されます。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用可能 |
| 出力メッセージ | 利用可能 |
| スクリプトの結果 | 利用可能 |
JSON の結果
次の例は、[スレッドの返信を送信] アクションを使用した場合に受信する JSON 結果の出力について説明しています。
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
出力メッセージ
[スレッドの返信を送信] アクションでは、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
Successfully sent a thread reply to the
INTERNET_MESSAGE_ID email.
|
アクションが成功しました。 |
Error executing action "Sent Thread Reply". Reason:
ERROR_REASON |
操作に失敗しました。 サーバーへの接続、入力パラメータ、または認証情報を確認してください。 |
スクリプトの結果
次の表に、[スレッドの返信を送信] アクションを使用する場合のスクリプト結果の出力値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
True または False |
スレッドの返信を待つ
メールを送信アクションを使用して送信されたメールに対するユーザーの応答を待つには、スレッドの返信を待つアクションを使用します。
このアクションは非同期です。Google SecOps IDE でアクション タイムアウトを適宜調整します。
このアクションは Google SecOps エンティティに対して実行されません。
アクションへの入力
[Wait For Thread Reply] アクションには次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Mailbox |
必須 返信を待つメールボックス( デフォルトでは、このアクションは統合用に構成したデフォルトのメールボックスを使用します。このパラメータは、カンマ区切りのリストとして複数の値を受け入れます。 |
Internet Message ID |
必須 アクションが待機するメールのインターネット メッセージ ID。メールを送信アクションを使用してメッセージが送信された場合は、 インターネット メッセージ ID を取得するには、[メールを検索] アクションを使用します。 |
Wait for All Recipients to Reply |
Optional 選択すると、アクションはタイムアウトになるまですべての受信者からの応答を待機します。 デフォルトでは選択されていません。 |
Fetch Response Attachments |
Optional 選択すると、受信者の返信に添付ファイルが含まれている場合、アクションはメールの添付ファイルを取得し、Google SecOps のケースウォールの添付ファイルとして追加します。 デフォルトでは選択されていません。 |
アクションの出力
[Wait For Thread Reply] アクションは、次の出力を提供します。
| アクションの出力タイプ | 対象 |
|---|---|
| ケースウォールのアタッチメント | 利用不可 |
| ケースウォールのリンク | 利用不可 |
| ケースウォール テーブル | 利用不可 |
| 拡充テーブル | 利用不可 |
| JSON の結果 | 利用可能 |
| 出力メッセージ | 利用可能 |
| スクリプトの結果 | 利用可能 |
JSON の結果
次の例は、[スレッドの返信を待機] アクションを使用した場合に受信する JSON 結果の出力を示しています。
[
{
"Entity": "reply@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "reply@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "reply@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
出力メッセージ
[スレッドの返信を待機] アクションでは、次の出力メッセージが表示されます。
| 出力メッセージ | メッセージの説明 |
|---|---|
|
アクションが成功しました。 |
Error executing action "Wait For Thread Reply". Reason:
ERROR_REASON |
操作に失敗しました。 サーバーへの接続、入力パラメータ、または認証情報を確認してください。 |
スクリプトの結果
次の表に、スレッドの返信を待機アクションを使用した場合のスクリプト結果出力の値を示します。
| スクリプトの結果名 | 値 |
|---|---|
is_success |
True または False |
コネクタ
Google SecOps でコネクタを構成する方法の詳細については、データを取り込む(コネクタ)をご覧ください。
Gmail コネクタ
Gmail コネクタを使用して、指定したメールボックスから Gmail メールを取得します。
Gmail コネクタは、次の理由で Scheduled ラベルの付いたメールを取り込みません。
- コネクタは送信済みメールのみを取り込みます。[スケジュール設定済み] ラベルは、メールが送信されず、スケジュール設定のみされていることを意味します。
- コネクタは、メールを取得するためにタイムスタンプを必要とします。送信日時を設定したメールにはタイムスタンプがありません。
コネクタの入力
Gmail コネクタには、次のパラメータが必要です。
| パラメータ | 説明 |
|---|---|
Product Field Name |
必須 商品名が保存されるフィールドの名前。 デフォルト値は |
Event Field Name |
必須 イベント名(サブタイプ)を特定するために使用されるフィールド名。 デフォルト値は |
Environment Field Name |
省略可
環境名が保存されるフィールドの名前。 環境フィールドが見つからない場合、環境は |
Environment Regex Pattern |
省略可
デフォルト値 正規表現パターンが null か空の場合、または環境値が null の場合、最終的な環境の結果は |
Email Exclude Pattern |
Optional 迷惑メールやニュースなど、特定のメールを取り込みから除外する正規表現。 このパラメータは、メールの件名と本文の両方で機能します。たとえば、自動返信メールを取り込みから除外するには、次の正規表現 |
Script Timeout (Seconds) |
必須 現在のスクリプトを実行している Python プロセスのタイムアウト上限(秒単位)。 デフォルト値は 300 秒です。 |
Service Account JSON File Content |
Optional サービス アカウント キーの JSON ファイルの内容。 このパラメータまたは このパラメータを構成するには、サービス アカウントの作成時にダウンロードしたサービス アカウント キーの JSON ファイルの内容全体を指定します。 |
Workload Identity Email |
Optional サービス アカウントのクライアント メールアドレス。 このパラメータまたは ワークロードでサービス アカウントの権限を借用するには、Google SecOps サービス アカウントに |
Disable Overflow |
Optional このオプションを選択すると、アラートの作成時に Google SecOps のオーバーフロー メカニズムが無視されます。 デフォルトでは選択されていません。 |
Default Mailbox |
必須 統合のデフォルトのメールボックスとして使用するメールアドレス( |
Labels Filter |
Optional Google SecOps に取り込むメールのラベル。 コネクタはネストされたラベルをサポートしています。ラベルは、Gmail で使用できる形式( |
Email Status |
Optional 検索するメールのステータス。 使用できる値は次のとおりです。
Both です。 |
Extract Headers |
Optional
デフォルトでは、コネクタはすべてのヘッダーをイベントに追加します。特定のヘッダーのみを追加するには、 このパラメータでは、大文字と小文字が区別されません。 |
Attached Mail File Prefix |
Optional 監視対象のメールボックスで受信した添付メールファイルから抽出されたイベントキー( デフォルト値は |
Original Received Mail Prefix |
Optional 監視対象メールボックスで受信した元のメールから抽出されたイベントキー( デフォルト値は |
Attach Original EML |
Optional 選択すると、コネクタは元のメールを Elements Markup Language(EML)ファイルとしてケース情報に添付します。 デフォルトでは選択されていません。 |
Create Alert Per Attachment File
|
Optional 選択すると、コネクタは複数のアラートを作成します。添付されたメールファイルごとに 1 つのアラートが作成されます。 この動作は、複数のメールファイルが添付されたメールを処理し、添付されたメールファイルからエンティティを作成するように Google SecOps イベント マッピングを設定する場合に便利です。 デフォルトでは選択されていません。 |
Max Emails Per Cycle |
Optional コネクタのイテレーションごとに取得するメールの最大数。 最大数は 100 です。デフォルト値は 10 です。 |
Max Hours Backwards |
Optional 最初のコネクタのイテレーションの前にインシデントを取得する時間数。このパラメータは、コネクタを初めて有効にした後の最初のコネクタ イテレーション、または期限切れのコネクタ タイムスタンプのフォールバック値に適用されます。 デフォルト値は 24 です。 |
Case Name Template |
Optional カスタム ケース名。 このパラメータを構成すると、コネクタは プレースホルダは 例: プレースホルダの場合、コネクタは最初の Google SecOps イベントを使用します。コネクタは、文字列値を含むキーのみを処理します。このパラメータを構成するには、接頭辞なしでイベント フィールドを指定します。 |
Alert Name Template |
Optional カスタム アラートの名前。 プレースホルダは 例: プレースホルダの場合、コネクタは最初の Google SecOps SOAR イベントを使用します。コネクタは、文字列値を含むキーのみを処理します。値を指定しない場合や、無効なテンプレートを指定した場合、コネクタはデフォルトのアラート名を使用します。このパラメータを構成するには、接頭辞なしでイベント フィールドを指定します。 |
Verify SSL |
必須 選択すると、統合によって Gmail への接続用の SSL 証明書が有効かどうかが検証されます。デフォルトで選択されています。 |
Proxy Server Address |
Optional 使用するプロキシ サーバーのアドレス。 |
Proxy Username |
Optional 認証に使用するプロキシのユーザー名。 |
Proxy Password |
Optional 認証に使用するプロキシ パスワード。 |
コネクタルール
Gmail コネクタは動的リストをサポートしています。
メールの本文と件名から特定の値をフィルタするには、key: regex(subject: (?<=Subject: ).* など)の形式で動的リストの正規表現を使用します。たとえば、subject: (?<=Subject: ).* 正規表現の一致が見つかると、コネクタは Google SecOps アラート イベントを作成し、subject という名前の新しいキーを追加します。新しいキー値が正規表現と一致します。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。