Gmail과 Google SecOps 통합
이 문서에서는 Gmail을 Google Security Operations와 통합하는 방법을 설명합니다.
사용 사례
Gmail 통합은 Google SecOps 기능을 사용하여 다음 사용 사례를 지원합니다.
자동 피싱 차단: 조직 전체에서 악성 이메일을 검색하고 삭제하여 사용자가 위협 행위자와 상호작용하지 못하도록 합니다.
포렌식 이메일 분석: 활성 조사 중에 분석할 메시지 헤더, 첨부파일, 본문 콘텐츠를 가져옵니다.
사고 알림: 플레이북에서 직접 이해관계자에게 보안 알림, 조사 업데이트 또는 수정 안내를 전송하여 커뮤니케이션을 자동화합니다.
사서함 관리: 사용자 메일을 나열하거나 라벨을 감사하여 타겟팅된 피싱 캠페인의 패턴을 식별합니다.
시작하기 전에
Google SecOps에서 Gmail 통합을 구성하기 전에 다음 필수 단계를 완료하세요.
Gmail API를 사용 설정합니다.
서비스 계정에 도메인 전체 권한을 위임합니다.
다음 인증 방법 중 하나를 선택하고 구성합니다.
옵션 1: 워크로드 아이덴티티 (권장): 이 방법은 서비스 계정 가장을 통해 단기 임시 액세스 토큰을 사용하므로 보안 비밀을 저장할 필요가 없습니다.
옵션 2: 서비스 계정 JSON 키: 이 방법은 정적이고 수명이 긴 보안 비밀 키 파일을 사용합니다. 워크로드 아이덴티티 인증을 사용자 환경에서 사용할 수 없는 경우에만 이 방법을 사용하세요.
Gmail API 사용 설정
통합이 Google Workspace와 통신하려면 Google Cloud 조직에서 Gmail API를 사용 설정해야 합니다.
Google Cloud 콘솔에서 라이브러리로 이동합니다.
Gmail API를 검색하여 사용 설정합니다.
서비스 계정 만들기
통합을 위한 서비스 계정을 만들려면 다음 단계를 완료하세요.
Google Cloud 콘솔에서 IAM 및 관리자 > 서비스 계정으로 이동합니다.
추가 서비스 계정 만들기를 클릭합니다.
"SecOps IAM 통합"과 같은 이름과 설명을 제공하십시오.
만들고 계속하기를 클릭합니다.
선택사항인 역할 할당 단계를 건너뛰고 완료를 클릭합니다.
목록에서 서비스 계정을 찾아 클라이언트 ID (또는 클라이언트 ID)를 복사합니다.고유 ID ) 및 이메일 주소. 도메인 전체 위임을 위해서는 이것들이 필요합니다.
도메인 전체 권한 위임
서비스 계정은 자체 사서함을 갖지 않습니다. 서비스 계정이 조직 내 사용자를 가장할 수 있도록 도메인 전체 권한을 위임해야 합니다.
도메인의 Google 관리 콘솔에서 기본 메뉴 > 보안 > 액세스 및 데이터 컨트롤 > API 컨트롤로 이동합니다.
도메인 전체 위임 창에서 도메인 전체 위임 관리를 선택합니다.
새로 추가를 클릭합니다.
클라이언트 ID 필드에 생성한 서비스 계정의 고유 ID (클라이언트 ID)를 입력하십시오.
OAuth 범위 필드에 다음 범위 목록을 쉼표로 구분하여 입력하십시오.
https://mail.google.com/, https://www.googleapis.com/auth/cloud-platform, https://www.googleapis.com/auth/admin.directory.user, https://www.googleapis.com/auth/admin.directory.group.member, https://www.googleapis.com/auth/admin.directory.customer.readonly, https://www.googleapis.com/auth/admin.directory.domain.readonly, https://www.googleapis.com/auth/admin.directory.group, https://www.googleapis.com/auth/admin.directory.orgunit, https://www.googleapis.com/auth/admin.directory.user.alias, https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly, https://www.googleapis.com/auth/apps.groups.settings승인을 클릭합니다.
워크로드 아이덴티티 사용자 인증 정보 구성
이 방법 또는 JSON 키 방법을 선택하여 통합을 인증합니다. 워크로드 ID를 사용하는 것이 권장되는 접근 방식입니다. 이 방식은 서비스 계정 가장을 통해 수명이 짧은 임시 액세스 토큰을 사용하기 때문입니다.
고유 인스턴스 ID 식별
워크로드 아이덴티티를 사용하여 인증하려면 Google SecOps 인스턴스에 서비스 계정을 가장할 수 있는 권한을 부여해야 합니다. 이렇게 하면 인스턴스가 리소스에 안전하게 액세스할 수 Google Cloud 있습니다.
Google SecOps에서 콘텐츠 허브 > 응답 통합으로 이동합니다.
Web Risk 통합을 선택하고 워크로드 아이덴티티 이메일에 서비스 계정 이메일을 입력합니다.
할당량 프로젝트 ID에 유효한 프로젝트 ID를 입력합니다.
저장 > 테스트를 클릭합니다. 테스트가 실패할 것으로 예상됩니다.
테스트 옆에 있는 close_small 버튼을 클릭하고 오류 메시지에서
gke-init-python@...또는soar-python@...로 시작하는 ID 이메일을 검색합니다.이 고유 이메일 주소를 복사하여 통합 구성 중에
Workload Identity Email에 붙여넣습니다.
Google Cloud에서 인스턴스 ID 승인
Google SecOps 인스턴스의 고유 ID를 가져온 후에는 해당 인스턴스가Google Cloud 리소스에 액세스할 수 있도록 권한을 부여해야 합니다. 이 단계를 통해 플랫폼은 서비스 계정을 가장하고, 수명이 짧은 토큰을 생성하고, 고정 키 없이 사용자를 대신하여 작업을 수행할 수 있습니다.
Google Cloud 콘솔에서 IAM 및 관리자 > 서비스 계정으로 이동합니다.
타겟 서비스 계정을 선택하고 권한 > 액세스 권한 부여로 이동합니다.
고유한 이메일 주소를 새 주 구성원 필드에 붙여넣습니다.
서비스 계정 토큰 생성자 역할(
roles/iam.serviceAccountTokenCreator)을 할당합니다.
JSON 키 구성
이 방법 또는 워크로드 아이덴티티 방법을 선택하여 통합을 인증합니다. 환경에서 워크로드 아이덴티티를 사용할 수 없는 경우에만 JSON 키 방법을 사용하세요. 워크로드 아이덴티티가 권장되며 더 안전한 접근 방식입니다. 이 방법은 수동 관리 및 순환이 필요한 정적이고 수명이 긴 보안 비밀 키 파일을 사용합니다.
통합을 인증하는 데 필요한 JSON 키 파일을 생성하려면 다음 절차를 따르세요.
Google Cloud 콘솔에서 IAM 및 관리자 > 서비스 계정으로 이동하여 생성한 서비스 계정을 선택합니다.
키 탭으로 이동합니다.
키 추가 > 새 키 만들기를 클릭합니다.
키 유형으로 JSON을 선택하고 만들기를 클릭합니다. 브라우저가 JSON 파일을 컴퓨터에 다운로드합니다.
이 파일의 전체 내용을 복사하여 통합 구성 중에 서비스 계정 JSON 파일 내용에 붙여넣으세요.
통합 매개변수
Gmail 연동에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Default Mailbox |
필수 항목입니다. 특정 사서함이 제공되지 않은 경우 통합 기능이 메시지를 보내거나 받는 데 사용하는 기본 사용자 이메일 주소입니다. |
Service Account JSON File Content |
선택사항입니다. 서비스 계정 키 JSON 파일의 전체 콘텐츠입니다. JSON 키를 사용하여 인증하는 경우에만 이 매개변수를 사용하십시오. |
Workload Identity Email |
선택사항입니다. 서비스 계정의 클라이언트 이메일 주소입니다. 워크로드 ID를 사용하여 인증하는 경우에만 이 매개변수를 사용하십시오. |
Verify SSL |
필수 항목입니다. 이 옵션을 선택하면 Gmail 서버에 연결할 때 SSL 인증서의 유효성을 검사합니다. 기본적으로 사용 설정됩니다. |
Google SecOps에서 통합을 구성하는 방법에 대한 안내는 통합 구성을 참고하세요.
필요한 경우 이후 단계에서 변경할 수 있습니다. 통합 인스턴스를 구성한 후 플레이북에서 사용할 수 있습니다. 여러 인스턴스를 구성하고 지원하는 방법에 관한 자세한 내용은 여러 인스턴스 지원을 참고하세요.
작업
작업에 대한 자세한 내용은 Workdesk에서 대기 중인 작업에 응답 및 직접 조치 실행을 참고하세요.
이메일 라벨 추가
지정된 이메일에 레이블을 추가하려면 이메일 레이블 추가 작업을 사용하세요.
이 작업은 비동기식입니다. Google SecOps 통합 개발 환경 (IDE)에서 작업 시간 제한을 적절히 조정하십시오.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
이메일 라벨 추가 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Mailbox |
필수
기본적으로 이 작업은 통합을 위해 구성한 기본 사서함을 사용합니다. 이 매개변수는 쉼표로 구분된 여러 값을 허용합니다. |
Internet Message ID |
선택사항 검색할 이메일의 인터넷 메시지 ID입니다. 이 매개변수는 여러 값을 쉼표로 구분된 문자열로 허용합니다. 인터넷 메시지 ID를 제공하면 해당 작업은 |
Labels Filter |
선택사항 검색할 이메일 라벨을 지정하는 필터 조건입니다. 이 매개변수는 쉼표로 구분된 문자열로 여러 값을 허용합니다. 기본값은
|
Subject Filter |
선택사항
검색할 이메일 제목을 지정하는 필터 조건입니다. 이 필터는 |
Sender Filter |
선택사항
검색할 이메일 발신자를 지정하는 필터 조건입니다. 이 필터는 |
Time Frame (minutes) |
선택사항
이메일을 검색할 시간 범위를 분 단위로 지정하는 필터 조건입니다. 기본값은 60분입니다. |
Email Status |
선택사항 검색할 이메일의 상태입니다. 가능한 값은 다음과 같습니다.
기본값은 |
Label |
필수 이메일을 업데이트할 때 사용할 라벨입니다. 이 매개변수는 쉼표로 구분된 여러 값을 허용합니다. 사서함에 해당 레이블이 없는 경우, 이 작업은 레이블을 생성합니다. |
작업 출력
이메일 레이블 추가 작업은 다음과 같은 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 가능 |
| 출력 메시지 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
JSON 결과
다음 예는 이메일 라벨 추가 작업을 사용할 때 수신되는 JSON 결과 출력을 설명합니다.
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
출력 메시지
이메일 레이블 추가 작업은 다음과 같은 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
|
작업이 완료되었습니다. |
Error executing action "Add Email Label". Reason:
ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
스크립트 결과
다음 표는 이메일 레이블 추가 작업을 사용할 때 스크립트 결과 출력에 대한 값을 설명합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
True 또는 False |
이메일 삭제
제공된 검색 기준에 따라 사서함에서 하나 이상의 이메일을 삭제하려면 이메일 삭제 작업을 사용하십시오. 기본적으로 이 작업을 수행하면 이메일이 휴지통으로 이동합니다. 이메일을 휴지통으로 이동하는 대신 영구적으로 삭제하도록 설정할 수 있습니다.
이메일 삭제 작업은 비동기식입니다. Google SecOps IDE에서 작업 시간 제한을 적절히 조정하세요.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
이메일 삭제 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Mailbox |
필수
기본적으로 이 작업은 통합을 위해 구성한 기본 사서함을 사용합니다. 이 매개변수는 쉼표로 구분된 문자열로 여러 값을 허용합니다. |
Labels Filter |
선택사항 검색할 이메일 라벨을 지정하는 필터 조건입니다. 이 매개변수는 쉼표로 구분된 문자열로 여러 값을 허용합니다. 기본값은
|
Internet Message ID |
선택사항 검색할 이메일의 인터넷 메시지 ID입니다. 이 매개변수는 여러 값을 쉼표로 구분된 문자열로 허용합니다. 인터넷 메시지 ID를 제공하면 해당 작업은 |
Subject Filter |
선택사항
검색할 이메일 제목을 지정하는 필터 조건입니다. 이 필터는 |
Sender Filter |
선택사항
검색할 이메일 발신자를 지정하는 필터 조건입니다. 이 필터는 |
Time Frame (minutes) |
선택사항
이메일을 검색할 시간 범위를 분 단위로 지정하는 필터 조건입니다. 기본값은 60분입니다. |
Email Status |
선택사항 검색할 이메일의 상태입니다. 가능한 값은 다음과 같습니다.
기본값은 |
Move to Trash |
선택사항 선택한 경우 이 작업은 이메일을 Trash로 이동하고 기본적으로 선택되어 있습니다. |
작업 출력
이메일 삭제 작업은 다음 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 가능 |
| 출력 메시지 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
JSON 결과
다음 예에서는 이메일 삭제 작업을 사용할 때 수신되는 JSON 결과 출력을 설명합니다.
{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
출력 메시지
이메일 삭제 작업은 다음 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
|
작업이 완료되었습니다. |
Error executing action "Delete Email". Reason:
ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
스크립트 결과
다음 표에서는 이메일 삭제 작업을 사용할 때 스크립트 결과 출력의 값을 설명합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
True 또는 False |
이메일 전달
이메일 전달 작업을 사용하여 이전 대화목록이 포함된 이메일을 비롯한 이메일을 전달합니다.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
이메일 전달 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Mailbox |
필수 이메일을 보낼 편지함입니다(예: 기본적으로 작업은 통합에 대해 구성한 기본 편지함을 사용합니다. |
Internet Message ID |
필수 검색할 이메일의 인터넷 메시지 ID입니다. |
Send To |
필수 이메일 수신자의 쉼표로 구분된 이메일 주소 문자열입니다(예: |
CC |
선택사항 참조(CC) 이메일 수신자의 쉼표로 구분된 이메일 주소 문자열입니다(예: |
BCC |
선택사항 숨은 참조(BCC) 이메일 수신자의 이메일 주소를 쉼표로 구분한 문자열입니다(예: |
Subject |
필수 전달할 이메일의 새 제목입니다. |
Attachments Paths |
선택사항 Google SecOps 서버에 저장된 파일 첨부 경로를 쉼표로 구분한 문자열입니다. |
Mail Content |
필수 이메일 본문. |
작업 출력
이메일 전달 작업은 다음과 같은 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 가능 |
| 출력 메시지 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
JSON 결과
다음 예시는 이메일 전달 작업을 사용할 때 수신되는 JSON 결과 출력을 설명합니다.
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
출력 메시지
이메일 전달 작업은 다음과 같은 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
Successfully forwarded the
MESSAGE_ID email. |
작업이 완료되었습니다. |
Error executing action "Forward Email". Reason:
ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
스크립트 결과
다음 표는 이메일 전달 작업을 사용할 때 스크립트 결과 출력에 대한 값을 설명합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
True 또는 False |
핑
Gmail 연결을 테스트하려면 Ping 작업을 사용하세요.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
없음
작업 출력
Ping 작업은 다음 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 불가 |
| 출력 메시지 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
출력 메시지
Ping 작업은 다음 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
Successfully connected to the Google Gmail service with the
provided connection parameters! |
작업이 완료되었습니다. |
Failed to connect to the Google Gmail service! Error is
ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
스크립트 결과
다음 표에서는 Ping 작업을 사용할 때 스크립트 결과 출력의 값을 설명합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
True 또는 False |
이메일 라벨을 제거하세요
지정된 이메일에서 레이블을 제거하려면 이메일 레이블 제거 작업을 사용하십시오.
이 작업은 비동기식입니다. 이에 따라 Google SecOps IDE에서 작업 시간 제한을 조정합니다.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
이메일 레이블 제거 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Mailbox |
필수
기본적으로 이 작업은 통합을 위해 구성한 기본 사서함을 사용합니다. 이 매개변수는 쉼표로 구분된 여러 값을 허용합니다. |
Internet Message ID |
선택사항 검색할 이메일의 인터넷 메시지 ID입니다. 이 매개변수는 여러 값을 쉼표로 구분된 문자열로 허용합니다. 인터넷 메시지 ID를 제공하면 해당 작업은 |
Labels Filter |
선택사항 검색할 이메일 라벨을 지정하는 필터 조건입니다. 이 매개변수는 쉼표로 구분된 문자열로 여러 값을 허용합니다. 기본값은
|
Subject Filter |
선택사항
검색할 이메일 제목을 지정하는 필터 조건입니다. 이 필터는 |
Sender Filter |
선택사항
검색할 이메일 발신자를 지정하는 필터 조건입니다. 이 필터는 |
Time Frame (minutes) |
선택사항
이메일을 검색할 시간 범위를 분 단위로 지정하는 필터 조건입니다. 기본값은 60분입니다. |
Email Status |
선택사항 검색할 이메일의 상태입니다. 가능한 값은 다음과 같습니다.
기본값은 |
Label |
필수 이메일에서 제거할 라벨입니다. 이 매개변수는 쉼표로 구분된 여러 값을 허용합니다. 이메일에서 모든 라벨을 제거하려면 매개변수 값을 |
작업 출력
이메일 레이블 제거 작업은 다음과 같은 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 가능 |
| 출력 메시지 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
JSON 결과
다음 예시는 이메일 레이블 제거 작업을 사용할 때 수신되는 JSON 결과 출력을 설명합니다.
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
출력 메시지
이메일 레이블 제거 작업은 다음과 같은 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
|
작업이 완료되었습니다. |
Error executing action "Remove Email Label". Reason:
ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
스크립트 결과
다음 표는 이메일 레이블 제거 작업을 사용할 때 스크립트 결과 출력에 대한 값을 설명합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
True 또는 False |
이메일을 해당 사건에 저장하세요
이메일을 케이스에 저장 작업을 사용하여 이메일 또는 이메일 첨부 파일을 Google SecOps의 작업 케이스 월에 저장하세요.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
이메일을 사건에 저장 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Mailbox |
필수
기본적으로 이 작업은 통합을 위해 구성한 기본 사서함을 사용합니다. |
Internet Message ID |
필수 검색할 이메일의 인터넷 메시지 ID입니다. |
Save Only Email Attachments |
선택사항 이 옵션을 선택하면 지정된 이메일의 첨부 파일만 저장됩니다. 기본적으로 선택되지 않습니다. |
Attachment To Save |
선택사항
이 매개변수는 쉼표로 구분된 문자열로 여러 값을 허용합니다. |
Base64 Encode |
선택사항 이 옵션을 선택하면 이메일 파일이 base64 형식으로 인코딩됩니다. 기본적으로 선택되지 않습니다. |
작업 출력
이메일을 사건에 저장 작업은 다음과 같은 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 가능 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 가능 |
| 출력 메시지 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
케이스 월 연결
Save Email To The Case(이메일을 케이스에 저장) 작업을 사용하면 이메일과 첨부파일이 Google SecOps에 케이스 증거로 저장됩니다.
다음 표에서는 작업에서 저장하는 파일을 설명합니다.
| 저장된 파일 | 이름 및 형식 |
|---|---|
| 이메일 | EMAIL_SUBJECT.eml
|
Email attachment |
ATTACHMENT_NAME.
ATTACHMENT_EXTENSION |
JSON 결과
다음 예에서는 케이스에 이메일 저장 작업을 사용할 때 수신되는 JSON 결과 출력을 설명합니다.
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
출력 메시지
Save Email To The Case 작업은 다음 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
|
작업이 완료되었습니다. |
Error executing action "Save Email To The Case". Reason:
ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
스크립트 결과
다음 표에서는 Save Email To The Case 작업을 사용할 때 스크립트 결과 출력의 값을 설명합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
True 또는 False |
이메일 검색
이메일 검색 작업을 사용하여 제공된 검색 기준을 사용하여 지정된 편지함에서 이메일 검색을 실행합니다.
이 작업은 비동기식입니다. 이에 따라 Google SecOps IDE에서 작업 시간 제한을 조정합니다.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
이메일 검색 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Mailbox |
필수
기본적으로 이 작업은 통합을 위해 구성한 기본 사서함을 사용합니다. 이 매개변수는 쉼표로 구분된 여러 값을 허용합니다. |
Labels Filter |
선택사항 검색할 이메일 라벨을 지정하는 필터 조건입니다. 이 매개변수는 쉼표로 구분된 문자열로 여러 값을 허용합니다. 기본값은
|
Internet Message ID |
선택사항 검색할 이메일의 인터넷 메시지 ID입니다. 이 매개변수는 여러 값을 쉼표로 구분된 문자열로 허용합니다. 인터넷 메시지 ID를 제공하면 작업에서 |
Subject Filter |
선택사항
검색할 이메일 제목을 지정하는 필터 조건입니다. |
Sender Filter |
선택사항
검색할 이메일 발신자를 지정하는 필터 조건입니다. |
Recipient Filter |
선택사항
검색할 이메일 수신자를 지정하는 필터 조건입니다. |
Time Frame (minutes) |
선택사항
이메일을 검색할 시간 범위를 분 단위로 지정하는 필터 조건입니다. 기본값은 60분입니다. |
Email Status |
선택사항 검색할 이메일의 상태입니다. 가능한 값은 다음과 같습니다.
기본값은 |
Headers To Return |
선택사항
액션 출력에 반환할 헤더 목록을 쉼표로 구분하여 입력합니다. 해당 작업은 항상 다음 헤더를 반환합니다: 값을 제공하지 않으면 해당 작업은 모든 헤더를 반환합니다. 이 매개변수는 대소문자를 구분하지 않습니다. |
Return Email Body |
선택사항 이 옵션을 선택하면 작업 결과에 이메일 본문 전체 내용이 반환됩니다. 이 옵션을 선택하지 않으면 이메일의 첨부 파일 이름 정보를 확인할 수 없습니다. 기본적으로 선택되지 않습니다. |
Max Emails To Return |
선택사항 해당 작업에서 반환될 최대 이메일 수입니다. 기본값은 50개입니다. |
작업 출력
이메일 검색 작업은 다음과 같은 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 가능 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 가능 |
| 출력 메시지 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
케이스 월 테이블
이메일 검색 작업은 다음 표를 제공합니다.
표 제목: 찾은 메일
열:
- Message_id
- 수신일
- 송신자
- 수신자
- 제목
- 이메일 본문 발췌
- 첨부파일 이름
- 선택 사항: 우편함에서 찾았습니다
JSON 결과
다음 예는 이메일 검색 작업을 사용할 때 수신되는 JSON 결과 출력을 설명합니다.
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
출력 메시지
이메일 검색 작업은 다음과 같은 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
|
작업이 완료되었습니다. |
Error executing action "Search For Emails". Reason:
ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
스크립트 결과
다음 표는 이메일 검색 작업을 사용할 때 스크립트 결과 출력에 대한 값을 설명합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
True 또는 False |
이메일 보내기
제공된 매개변수를 기반으로 이메일을 보내려면 이메일 보내기 작업을 사용하십시오.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
이메일 보내기 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Mailbox |
필수 이메일을 보낼 편지함입니다(예: 기본적으로 작업은 통합에 대해 구성한 기본 편지함을 사용합니다. |
Subject |
필수 보낼 이메일의 제목입니다. |
Send To |
필수 이메일 수신자의 쉼표로 구분된 이메일 주소 문자열입니다(예: |
CC |
선택사항 참조(CC) 이메일 수신자의 쉼표로 구분된 이메일 주소 문자열입니다(예: |
BCC |
선택사항 숨은 참조 (BCC) 이메일 수신자의 이메일 주소를 쉼표로 구분한 문자열입니다. 예: |
Attachments Paths |
선택사항 Google SecOps 서버에 저장된 파일 첨부 경로를 쉼표로 구분한 문자열입니다. |
Mail Content |
필수 이메일 본문. |
Reply-To Recipients |
선택사항 Reply-To 헤더에 사용할 수신자 목록을 쉼표로 구분하여 입력합니다. Reply-To 헤더를 사용하면 From 필드에 명시된 발신자 주소 대신 특정 이메일 주소로 답장 이메일을 리디렉션할 수 있습니다. |
작업 출력
이메일 보내기 작업은 다음과 같은 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 가능 |
| 출력 메시지 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
JSON 결과
다음 예시는 이메일 보내기 작업을 사용할 때 수신되는 JSON 결과 출력을 설명합니다.
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
출력 메시지
이메일 보내기 작업은 다음과 같은 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
Email was sent successfully. |
작업이 완료되었습니다. |
Error executing action "Send Email". Reason:
ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
스크립트 결과
다음 표는 이메일 보내기 작업을 사용할 때 스크립트 결과 출력에 대한 값을 설명합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
True 또는 False |
답글 보내기
이메일 스레드에 답장으로 메시지를 보내려면 스레드 답장 보내기 작업을 사용하세요.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
스레드 답글 보내기 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Mailbox |
필수
기본적으로 이 작업은 통합을 위해 구성한 기본 사서함을 사용합니다. |
Internet Message ID |
필수 검색할 이메일의 인터넷 메시지 ID입니다. |
Reply To |
선택사항
답장을 보낼 이메일 주소를 쉼표로 구분하여 입력하세요. 값을 제공하지 않고 |
Reply All |
선택사항
선택하면 이 작업은 원본 이메일과 관련된 모든 수신자에게 전체답장합니다. 이 매개변수는 기본적으로 선택되지 않습니다. |
Attachments Paths |
선택사항 Google SecOps 서버에 저장된 파일 첨부 경로를 쉼표로 구분한 문자열입니다. |
Mail Content |
필수 이메일 본문. |
작업 출력
Send Thread Reply 작업은 다음 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 가능 |
| 출력 메시지 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
JSON 결과
다음 예시는 Send Thread Reply(스레드 답장 보내기) 작업을 사용할 때 수신되는 JSON 결과 출력을 설명합니다.
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
출력 메시지
Send Thread Reply 작업은 다음 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
Successfully sent a thread reply to the
INTERNET_MESSAGE_ID email.
|
작업이 완료되었습니다. |
Error executing action "Sent Thread Reply". Reason:
ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
스크립트 결과
다음 표에서는 Send Thread Reply(스레드 답장 보내기) 작업을 사용할 때 스크립트 결과 출력의 값을 설명합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
True 또는 False |
스레드 응답 대기
스레드 답장 대기 작업을 사용하여 이메일 보내기 작업을 사용하여 보낸 이메일을 기반으로 사용자 답장을 기다립니다.
이 작업은 비동기식입니다. 이에 따라 Google SecOps IDE에서 작업 시간 제한을 조정합니다.
이 작업은 Google SecOps 항목에서 실행되지 않습니다.
작업 입력
스레드 답장 대기 작업에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Mailbox |
필수
기본적으로 이 작업은 통합을 위해 구성한 기본 사서함을 사용합니다. 이 매개변수는 쉼표로 구분된 여러 값을 허용합니다. |
Internet Message ID |
필수 대기할 작업에 사용할 이메일의 인터넷 메시지 ID입니다. 이메일 보내기 작업을 사용하여 메시지를 보낸 경우 인터넷 메시지 ID를 검색하려면 이메일 검색 작업을 사용하세요. |
Wait for All Recipients to Reply |
선택사항 이 옵션을 선택하면 시간 초과가 발생할 때까지 모든 수신자의 응답을 기다립니다. 기본적으로 선택되지 않습니다. |
Fetch Response Attachments |
선택사항 이 옵션을 선택하고 수신자의 답장에 첨부 파일이 포함된 경우, 해당 작업은 이메일 첨부 파일을 가져와 Google SecOps의 케이스 월에 첨부 파일로 추가합니다. 기본적으로 선택되어 있지 않습니다. |
작업 출력
스레드 답변 대기 작업은 다음과 같은 출력을 제공합니다.
| 작업 출력 유형 | 가용성 |
|---|---|
| 케이스 월 연결 | 사용 불가 |
| 케이스 월 링크 | 사용 불가 |
| 케이스 월 테이블 | 사용 불가 |
| 보강 테이블 | 사용 불가 |
| JSON 결과 | 사용 가능 |
| 출력 메시지 | 사용 가능 |
| 스크립트 결과 | 사용 가능 |
JSON 결과
다음 예시는 스레드 답변 대기 액션을 사용할 때 수신되는 JSON 결과 출력을 설명합니다.
[
{
"Entity": "reply@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "reply@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "reply@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
출력 메시지
스레드 답변 대기 작업은 다음과 같은 출력 메시지를 제공합니다.
| 출력 메시지 | 메시지 설명 |
|---|---|
|
작업이 완료되었습니다. |
Error executing action "Wait For Thread Reply". Reason:
ERROR_REASON |
작업이 실패했습니다. 서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다. |
스크립트 결과
다음 표는 스레드 답변 대기 액션을 사용할 때 스크립트 결과 출력에 대한 값을 설명합니다.
| 스크립트 결과 이름 | 값 |
|---|---|
is_success |
True 또는 False |
커넥터
Google SecOps에서 커넥터를 구성하는 방법에 대한 자세한 내용은 데이터 수집(커넥터)을 참고하세요.
Gmail 커넥터
Gmail 커넥터를 사용하여 지정된 사서함에서 Gmail 이메일을 가져옵니다.
Gmail 커넥터는 다음과 같은 이유로 예약됨 레이블이 있는 이메일을 수집하지 않습니다.
- 해당 커넥터는 전송된 이메일만 수집합니다. Scheduled 레이블은 이메일이 전송되지 않고 예약만 되었음을 의미합니다.
- 해당 커넥터는 이메일을 검색하기 위해 타임스탬프가 필요합니다. 예약된 이메일에는 타임스탬프가 없습니다.
커넥터 입력
Gmail 커넥터에는 다음 매개변수가 필요합니다.
| 매개변수 | 설명 |
|---|---|
Product Field Name |
필수 제품 이름이 저장된 필드의 이름입니다. 기본값은 |
Event Field Name |
필수 이벤트 이름(하위 유형)을 결정하는 데 사용되는 필드 이름입니다. 기본값은 |
Environment Field Name |
선택사항
환경 이름이 저장된 필드의 이름입니다. 환경 필드를 찾을 수 없는 경우 환경은 |
Environment Regex Pattern |
선택사항
기본값 정규 표현식 패턴이 null이거나 비어 있거나 환경 값이 null인 경우 최종 환경 결과는 |
Email Exclude Pattern |
선택사항 스팸이나 뉴스 메일과 같이 특정 이메일을 수집 대상에서 제외하는 정규 표현식입니다. 이 매개변수는 이메일의 제목과 본문 모두에 적용됩니다. 예를 들어 자동 응답 이메일을 수집에서 제외하려면 다음과 같은 정규 표현식을 구성할 수 있습니다. |
Script Timeout (Seconds) |
필수 현재 스크립트를 실행 중인 Python 프로세스의 타임아웃 제한 시간 (초)입니다. 기본값은 300초입니다. |
Service Account JSON File Content |
선택사항 서비스 계정 키 JSON 파일의 콘텐츠입니다. 이 파라미터 또는 이 매개변수를 구성하려면 서비스 계정을 생성할 때 다운로드한 서비스 계정 키 JSON 파일의 전체 내용을 제공하십시오. |
Workload Identity Email |
선택사항 서비스 계정의 클라이언트 이메일 주소입니다. 이 파라미터 또는 워크로드를 사용하여 서비스 계정을 가장하려면 Google SecOps 서비스 계정에 |
Disable Overflow |
선택사항 선택하면 커넥터가 알림 생성 중에 Google SecOps 오버플로 메커니즘을 무시합니다. 기본적으로 선택되지 않습니다. |
Default Mailbox |
필수 통합에 사용할 기본 메일함으로 사용할 이메일 주소(예: |
Labels Filter |
선택사항 Google SecOps에 입력할 이메일 라벨입니다. 이 커넥터는 중첩 레이블을 지원합니다.
Gmail에서 허용하는 형식(예: |
Email Status |
선택사항 검색할 이메일의 상태입니다. 가능한 값은 다음과 같습니다.
Both입니다. |
Extract Headers |
선택사항
기본적으로 커넥터는 모든 헤더를 이벤트에 추가합니다. 특정 헤더만 추가하려면 이 매개변수는 대소문자를 구분하지 않습니다. |
Attached Mail File Prefix |
선택사항 모니터링 대상 사서함으로 수신된 첨부 이메일 파일에서 추출한 이벤트 키에 추가할 접두사입니다 (예: 기본값은 |
Original Received Mail Prefix |
선택사항 모니터링 대상 사서함에서 수신한 원본 이메일에서 추출한 이벤트 키에 추가할 접두사입니다 (예: 기본값은 |
Attach Original EML |
선택사항 이 옵션을 선택하면 커넥터가 원본 이메일을 EML (Elements Markup Language) 파일로 사례 정보에 첨부합니다. 기본적으로 선택되지 않습니다. |
Create Alert Per Attachment File
|
선택사항 이 옵션을 선택하면 커넥터는 첨부된 이메일 파일마다 하나의 알림을 생성하여 여러 개의 알림을 만듭니다. 이 동작은 여러 이메일 파일이 첨부된 이메일을 처리하고 첨부된 이메일 파일에서 엔티티를 생성하도록 Google SecOps 이벤트 매핑을 설정할 때 유용합니다. 기본적으로 선택되지 않습니다. |
Max Emails Per Cycle |
선택사항 커넥터 반복마다 가져올 최대 이메일 수입니다. 최대 개수는 100개입니다. 기본값은 10입니다. |
Max Hours Backwards |
선택사항 첫 번째 커넥터 반복 작업 전에 몇 시간 동안 해당 사건 정보를 검색합니다. 이 매개변수는 커넥터를 처음 활성화한 후 초기 커넥터 반복에 적용되거나 만료된 커넥터 타임스탬프에 대한 대체 값으로 사용됩니다. 기본값은 24입니다. |
Case Name Template |
선택사항 맞춤 케이스 이름입니다. 이 매개변수를 구성하면 커넥터가 Google SecOps 이벤트에
예: 자리표시자의 경우 커넥터는 첫 번째 Google SecOps 이벤트를 사용합니다. 커넥터는 문자열 값을 포함하는 키만 처리합니다. 이 매개변수를 구성하려면 접두사 없이 이벤트 필드를 지정하세요. |
Alert Name Template |
선택사항 맞춤 알림 이름입니다.
예: 자리 표시자를 위해 커넥터는 첫 번째 Google SecOps SOAR 이벤트를 사용합니다. 커넥터는 문자열 값을 포함하는 키만 처리합니다. 값을 제공하지 않거나 유효하지 않은 템플릿을 제공하면 커넥터는 기본 알림 이름을 사용합니다. 이 매개변수를 구성하려면 접두사 없이 이벤트 필드를 지정하십시오. |
Verify SSL |
필수 이 옵션을 선택하면 통합 기능은 Gmail 연결에 사용되는 SSL 인증서가 유효한지 확인합니다. 기본적으로 선택되어 있습니다. |
Proxy Server Address |
선택사항 사용할 프록시 서버의 주소입니다. |
Proxy Username |
선택사항 인증할 프록시 사용자 이름입니다. |
Proxy Password |
선택사항 인증할 프록시 비밀번호입니다. |
커넥터 규칙
Gmail 커넥터는 동적 목록을 지원합니다.
이메일 본문과 제목에서 특정 값을 필터링하려면 key: regex 형식의 동적 목록 정규 표현식(예: subject: (?<=Subject: ).*)을 사용하십시오. 예를 들어, 커넥터는 subject: (?<=Subject: ).* 정규 표현식과 일치하는 항목을 찾은 후 Google SecOps 알림 이벤트를 생성하고 subject라는 이름의 새 키를 추가합니다. 새 키 값은 정규 표현식과 일치합니다.
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.