将 Gmail 与 Google SecOps 集成
本文档介绍了如何将 Gmail 与 Google Security Operations 集成。
使用场景
Gmail 集成使用 Google SecOps 功能来支持以下用例:
自动遏制钓鱼式攻击:在整个组织中搜索并删除恶意电子邮件,以防止用户与威胁行为者互动。
电子邮件取证分析:在进行有效调查期间,检索邮件标头、附件和正文内容以供分析。
突发事件通知:通过直接从剧本向利益相关方发送安全提醒、调查更新或补救说明,实现自动化通信。
邮箱管理:列出用户邮件或审核标签,以识别有针对性的钓鱼式攻击活动中的模式。
准备工作
在 Google SecOps 中配置 Gmail 集成之前,请完成以下前提步骤:
向您的服务账号进行全网域授权。
选择并配置以下身份验证方法之一:
方法 1:Workload Identity(推荐):此方法通过服务账号模拟使用短期有效的临时访问令牌,因此您无需存储 Secret。
方法 2:服务账号 JSON 密钥:此方法依赖于静态的长期有效的密钥文件。仅当您的环境中无法使用 Workload Identity 身份验证时,才使用此方法。
启用 Gmail API
您必须在 Google Cloud 组织中启用 Gmail API,以便集成与 Google Workspace 进行通信。
在 Google Cloud 控制台中,前往库。
搜索并启用 Gmail API。
创建服务账号
如需为集成创建服务账号,请完成以下步骤:
在 Google Cloud 控制台中,依次前往 IAM 和管理 > 服务账号。
点击添加创建服务账号。
提供名称(例如“SecOps IAM 集成”)和说明。
点击创建并继续。
跳过可选的角色分配步骤,然后单击 完成。
在列表中找到服务账号,并复制其客户端 ID(也称为 唯一 ID)和电子邮件地址。您需要这些来进行域范围的委派。
委托域范围权限
服务账号没有自己的邮箱。您必须将域范围的权限委派给服务账号,以便它可以模拟您组织内的用户。
从您域名的 Google 管理控制台,转到主菜单>安全>访问和数据控制> API 控制。
在域范围委派选择窗格管理域范围委派。
点击新增。
在 客户端 ID 字段中,输入您创建的服务账号的 唯一 ID(客户端 ID)。
在 OAuth Scopes 字段中,输入以下以逗号分隔的权限范围列表:
https://mail.google.com/, https://www.googleapis.com/auth/cloud-platform, https://www.googleapis.com/auth/admin.directory.user, https://www.googleapis.com/auth/admin.directory.group.member, https://www.googleapis.com/auth/admin.directory.customer.readonly, https://www.googleapis.com/auth/admin.directory.domain.readonly, https://www.googleapis.com/auth/admin.directory.group, https://www.googleapis.com/auth/admin.directory.orgunit, https://www.googleapis.com/auth/admin.directory.user.alias, https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly, https://www.googleapis.com/auth/apps.groups.settings点击授权。
配置 Workload Identity 凭据
选择此方法或 JSON 密钥方法来验证集成。 建议使用 Workload Identity,因为它通过服务账号模拟使用有效期短的临时访问令牌。
识别唯一实例身份
要使用 Workload Identity 进行身份验证,您必须授予 Google SecOps 实例模拟您的服务账号的权限。这使得实例可以安全地访问 Google Cloud 资源。
在 Google SecOps 中,前往内容中心 > 响应集成。
选择 Web Risk 集成,并在 Workload Identity Email 中输入您的服务账号电子邮件。
在配额项目 ID 中输入有效的项目 ID。
依次点击保存 > 测试。测试预计会失败。
点击 Test 旁边的 close_small 按钮,并在错误消息中查找以
gke-init-python@...或soar-python@...开头的身份电子邮件。复制此唯一电子邮件地址,并在集成配置期间将其粘贴到
Workload Identity Email中。
在 Google Cloud中授权实例身份
获取 Google SecOps 实例的唯一标识后,必须授权其访问您的Google Cloud 资源。此步骤允许平台模拟服务账号,生成短期令牌,并在没有静态密钥的情况下代表您执行操作。
在 Google Cloud 控制台中,依次前往 IAM 和管理 > 服务账号。
选择目标服务账号,然后依次前往权限 > 授予访问权限。
将唯一电子邮件地址粘贴到新的主账号字段中。
分配 Service Account Token Creator 角色 (
roles/iam.serviceAccountTokenCreator)。
配置 JSON 密钥
选择此方法或 Workload Identity 方法对集成进行身份验证。仅当您的环境中没有 Workload Identity 时才使用 JSON 键方法。Workload Identity 是推荐的、更安全的方法。这种方法依赖于一个静态的、长期存在的密钥文件,需要手动管理和轮换。
请使用以下步骤生成集成身份验证所需的 JSON 密钥文件:
在 Google Cloud 控制台中,依次前往 IAM 和管理 > 服务账号,然后选择您创建的服务账号。
前往密钥标签页。
依次点击添加密钥 > 创建新密钥。
选择 JSON 作为密钥类型,然后点击创建。浏览器会将 JSON 文件下载到您的计算机。
复制此文件的全部内容,并在集成配置期间将其粘贴到服务账号 JSON 文件内容中。
集成参数
Gmail 集成需要以下参数:
| 参数 | 说明 |
|---|---|
Default Mailbox |
必填。 集成在操作中未提供特定邮箱时用于发送或接收消息的主用户电子邮件地址。 |
Service Account JSON File Content |
可选。 服务账号密钥 JSON 文件的完整内容。 仅在您使用 JSON 密钥进行身份验证时使用此参数。 |
Workload Identity Email |
可选。 您服务账号的客户端电子邮件地址。 仅当您使用 Workload Identity 进行身份验证时,才使用此参数。 |
Verify SSL |
必填。 如果选择此项,集成会在连接到 Gmail 服务器时验证 SSL 证书。 默认处于启用状态。 |
如需了解如何在 Google SecOps 中配置集成,请参阅配置集成。
如有需要,您可以在稍后阶段进行更改。配置集成实例后,您可以在 playbook 中使用该实例。如需详细了解如何配置和支持多个实例,请参阅支持多个实例。
操作
如需详细了解操作,请参阅 在工作台页面中处理待处理的操作和执行人工处置措施。
添加电子邮件标签
使用 添加电子邮件标签 操作向指定的电子邮件添加标签。
此操作是异步的。相应地调整 Google SecOps 集成开发环境 (IDE) 中的操作超时时间。
此操作不适用于 Google SecOps 实体。
操作输入
这添加电子邮件标签操作需要以下参数:
| 参数 | 说明 |
|---|---|
Mailbox |
必需 一个用于等待回复的邮箱,例如 默认情况下,该操作使用您为集成配置的默认邮箱。此参数接受多个值,这些值以英文逗号分隔的列表形式提供。 |
Internet Message ID |
可选 要搜索的电子邮件的互联网消息 ID。 此参数接受多个值,这些值以逗号分隔的字符串形式表示。 如果提供互联网消息 ID,则该操作将忽略 |
Labels Filter |
可选 指定要搜索的电子邮件标签的过滤条件。 此参数接受以逗号分隔的多个值。 默认值为 您可以搜索带有特定标签的电子邮件,例如 |
Subject Filter |
可选
指定要搜索的电子邮件主题的过滤条件。 此过滤器使用 |
Sender Filter |
可选
指定要搜索的电子邮件发件人的过滤条件。 此过滤器使用 |
Time Frame (minutes) |
可选
指定搜索电子邮件的时间范围(以分钟为单位)的过滤条件。 默认值为 60 分钟。 |
Email Status |
可选 要搜索的电子邮件的状态。 可能的值如下:
默认值为 |
Label |
必需 用于更新电子邮件的标签。 此参数接受以逗号分隔的多个值。 如果邮箱中不存在该标签,则该操作会创建该标签。 |
操作输出
“添加电子邮件标签”操作(Add Email Label)提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 输出消息 | 可用 |
| 脚本结果 | 可用 |
JSON 结果
以下示例描述了使用 添加电子邮件标签 操作时收到的 JSON 结果输出:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
输出消息
这添加电子邮件标签操作会输出以下消息:
| 输出消息 | 消息说明 |
|---|---|
|
操作成功。 |
Error executing action "Add Email Label". Reason:
ERROR_REASON |
操作失败。 检查与服务器的连接、输入参数或凭据。 |
脚本结果
下表描述了使用 添加电子邮件标签 操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
True 或 False |
删除电子邮件
使用 删除电子邮件 操作,根据提供的搜索条件从邮箱中删除一封或多封电子邮件。默认情况下,此操作会将电子邮件移至垃圾箱。您可以配置操作,将电子邮件永久删除,而不是将其移至垃圾箱。
删除电子邮件操作是异步的。请相应地调整 Google SecOps IDE 中的操作超时时间。
此操作不适用于 Google SecOps 实体。
操作输入
这删除邮件操作需要以下参数:
| 参数 | 说明 |
|---|---|
Mailbox |
必需 一个用于等待回复的邮箱,例如 默认情况下,该操作使用您为集成配置的默认邮箱。此参数接受以逗号分隔的多个值。 |
Labels Filter |
可选 指定要搜索的电子邮件标签的过滤条件。 此参数接受以逗号分隔的多个值。 默认值为 您可以搜索带有特定标签的电子邮件,例如 |
Internet Message ID |
可选 要搜索的电子邮件的互联网消息 ID。 此参数接受多个值,这些值以逗号分隔的字符串形式表示。 如果提供互联网消息 ID,则该操作将忽略 |
Subject Filter |
可选
指定要搜索的电子邮件主题的过滤条件。 此过滤器使用 |
Sender Filter |
可选
指定要搜索的电子邮件发件人的过滤条件。 此过滤器使用 |
Time Frame (minutes) |
可选
指定搜索电子邮件的时间范围(以分钟为单位)的过滤条件。 默认值为 60 分钟。 |
Email Status |
可选 要搜索的电子邮件的状态。 可能的值如下:
默认值为 |
Move to Trash |
可选 如果选中,该操作会将电子邮件移至 Trash,并且不会搜索带有 Trash 标签的电子邮件,除非您将 此选项将会默认选中。 |
操作输出
删除电子邮件 操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 输出消息 | 可用 |
| 脚本结果 | 可用 |
JSON 结果
以下示例描述了使用 删除电子邮件 操作时收到的 JSON 结果输出:
{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
输出消息
删除电子邮件 操作会输出以下消息:
| 输出消息 | 消息说明 |
|---|---|
|
操作成功。 |
Error executing action "Delete Email". Reason:
ERROR_REASON |
操作失败。 检查与服务器的连接、输入参数或凭据。 |
脚本结果
下表描述了使用 删除电子邮件 操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
True 或 False |
转发邮件
使用 转发电子邮件 操作转发电子邮件,包括具有先前会话的电子邮件。
此操作不适用于 Google SecOps 实体。
操作输入
转发邮件(Forward Email)操作需要以下参数:
| 参数 | 说明 |
|---|---|
Mailbox |
必需 用于发送电子邮件的邮箱,例如 默认情况下,该操作使用您为集成配置的默认邮箱。 |
Internet Message ID |
必需 要搜索的电子邮件的互联网消息 ID。 |
Send To |
必需 以逗号分隔的电子邮件地址字符串,例如 |
CC |
可选 以逗号分隔的电子邮件地址字符串,用于抄送 (CC) 电子邮件收件人,例如 |
BCC |
可选 密送(BCC)电子邮件收件人的电子邮件地址字符串,以逗号分隔,例如 |
Subject |
必需 要转发的电子邮件的新主题。 |
Attachments Paths |
可选 存储在 Google SecOps 服务器上的文件附件路径的逗号分隔字符串。 |
Mail Content |
必需 邮件正文。 |
操作输出
转发邮件 操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 输出消息 | 可用 |
| 脚本结果 | 可用 |
JSON 结果
以下示例描述了使用 转发邮件 操作时收到的 JSON 结果输出:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
输出消息
转发电子邮件操作会提供以下输出消息:
| 输出消息 | 消息说明 |
|---|---|
Successfully forwarded the
MESSAGE_ID email. |
操作成功。 |
Error executing action "Forward Email". Reason:
ERROR_REASON |
操作失败。 检查与服务器的连接、输入参数或凭据。 |
脚本结果
下表描述了使用 转发邮件 操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
True 或 False |
Ping
使用 Ping 操作测试与 Gmail 的连接。
此操作不适用于 Google SecOps 实体。
操作输入
无。
操作输出
Ping 操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 不可用 |
| 输出消息 | 可用 |
| 脚本结果 | 可用 |
输出消息
Ping 操作提供以下输出消息:
| 输出消息 | 消息说明 |
|---|---|
Successfully connected to the Google Gmail service with the
provided connection parameters! |
操作成功。 |
Failed to connect to the Google Gmail service! Error is
ERROR_REASON |
操作失败。 检查与服务器的连接、输入参数或凭据。 |
脚本结果
下表介绍了使用 Ping 操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
True 或 False |
移除电子邮件标签
使用 删除电子邮件标签 操作从指定的电子邮件中删除标签。
此操作是异步的。请相应地调整 Google SecOps IDE 中的操作超时时间。
此操作不适用于 Google SecOps 实体。
操作输入
这移除电子邮件标签操作需要以下参数:
| 参数 | 说明 |
|---|---|
Mailbox |
必需 一个用于等待回复的邮箱,例如 默认情况下,该操作使用您为集成配置的默认邮箱。此参数接受多个值,这些值以英文逗号分隔的列表形式提供。 |
Internet Message ID |
可选 要搜索的电子邮件的互联网消息 ID。 此参数接受多个值,这些值以逗号分隔的字符串形式表示。 如果提供互联网消息 ID,则该操作将忽略 |
Labels Filter |
可选 指定要搜索的电子邮件标签的过滤条件。 此参数接受以逗号分隔的多个值。 默认值为 您可以搜索带有特定标签的电子邮件,例如 |
Subject Filter |
可选
指定要搜索的电子邮件主题的过滤条件。 此过滤器使用 |
Sender Filter |
可选
指定要搜索的电子邮件发件人的过滤条件。 此过滤器使用 |
Time Frame (minutes) |
可选
指定搜索电子邮件的时间范围(以分钟为单位)的过滤条件。 默认值为 60 分钟。 |
Email Status |
可选 要搜索的电子邮件的状态。 可能的值如下:
默认值为 |
Label |
必需 要从电子邮件中移除的标签。 此参数接受以逗号分隔的多个值。要从电子邮件中删除所有标签,请将参数值配置为 |
操作输出
移除电子邮件标签 操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 输出消息 | 可用 |
| 脚本结果 | 可用 |
JSON 结果
以下示例描述了使用 删除电子邮件标签 操作时收到的 JSON 结果输出:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
输出消息
移除电子邮件标签 操作会输出以下消息:
| 输出消息 | 消息说明 |
|---|---|
|
操作成功。 |
Error executing action "Remove Email Label". Reason:
ERROR_REASON |
操作失败。 检查与服务器的连接、输入参数或凭据。 |
脚本结果
下表描述了使用 删除电子邮件标签 操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
True 或 False |
将电子邮件保存到案件中
使用 将电子邮件保存到案例 操作,将电子邮件或电子邮件附件保存到 Google SecOps 中的案例墙操作。
此操作不适用于 Google SecOps 实体。
操作输入
这将电子邮件保存到案件中操作需要以下参数:
| 参数 | 说明 |
|---|---|
Mailbox |
必需 一个用于等待回复的邮箱,例如 默认情况下,该操作使用您为集成配置的默认邮箱。 |
Internet Message ID |
必需 要搜索的电子邮件的互联网消息 ID。 |
Save Only Email Attachments |
可选 如果选中,该操作将仅保存指定电子邮件中的附件。 默认情况下未选中。 |
Attachment To Save |
可选 如果您选择了 此参数接受以逗号分隔的多个值。 |
Base64 Encode |
可选 如果选中,该操作会将电子邮件文件编码为 base64 格式。 默认情况下未选中。 |
操作输出
这将电子邮件保存到案件中该操作会输出以下结果:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 输出消息 | 可用 |
| 脚本结果 | 可用 |
案例墙附件
这将电子邮件保存到案件中该操作会将电子邮件及其附件作为案件证据保存到 Google SecOps 中。
下表描述了该操作保存的文件:
| 已保存文件 | 名称和格式 |
|---|---|
| 电子邮件 | EMAIL_SUBJECT.eml
|
Email attachment |
ATTACHMENT_NAME.
ATTACHMENT_EXTENSION |
JSON 结果
以下示例描述了使用 将电子邮件保存到案例 操作时收到的 JSON 结果输出:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
输出消息
这将电子邮件保存到案件中操作会输出以下消息:
| 输出消息 | 消息说明 |
|---|---|
|
操作成功。 |
Error executing action "Save Email To The Case". Reason:
ERROR_REASON |
操作失败。 检查与服务器的连接、输入参数或凭据。 |
脚本结果
下表描述了使用 将电子邮件保存到案例 操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
True 或 False |
搜索电子邮件
使用 搜索电子邮件 操作,根据提供的搜索条件在指定的邮箱中执行电子邮件搜索。
此操作是异步的。请相应地调整 Google SecOps IDE 中的操作超时时间。
此操作不适用于 Google SecOps 实体。
操作输入
这搜索电子邮件操作需要以下参数:
| 参数 | 说明 |
|---|---|
Mailbox |
必需 一个用于等待回复的邮箱,例如 默认情况下,该操作使用您为集成配置的默认邮箱。此参数接受多个值,这些值以英文逗号分隔的列表形式提供。 |
Labels Filter |
可选 指定要搜索的电子邮件标签的过滤条件。 此参数接受以逗号分隔的多个值。 默认值为 您可以搜索带有特定标签的电子邮件,例如 |
Internet Message ID |
可选 要搜索的电子邮件的互联网消息 ID。 此参数接受多个值,这些值以逗号分隔的字符串形式表示。 如果提供互联网消息 ID,则该操作将忽略 |
Subject Filter |
可选
指定要搜索的电子邮件主题的过滤条件。 |
Sender Filter |
可选
指定要搜索的电子邮件发件人的过滤条件。 |
Recipient Filter |
可选
指定要搜索的电子邮件收件人的过滤条件。 |
Time Frame (minutes) |
可选
指定搜索电子邮件的时间范围(以分钟为单位)的过滤条件。 默认值为 60 分钟。 |
Email Status |
可选 要搜索的电子邮件的状态。 可能的值如下:
默认值为 |
Headers To Return |
可选
以逗号分隔的要返回到操作输出中的标头列表。 该操作始终返回以下标头: 如果您不提供任何值,则该操作将返回所有标头。 此参数不区分大小写。 |
Return Email Body |
可选 如果选中,该操作将在操作输出中返回电子邮件的完整正文内容。如果未选中,则无法获取电子邮件附件名称信息。 默认情况下未选中。 |
Max Emails To Return |
可选 操作返回的最大电子邮件数量。 默认值为 50。 |
操作输出
这搜索电子邮件该操作会输出以下结果:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 输出消息 | 可用 |
| 脚本结果 | 可用 |
“支持请求墙”表格
这搜索电子邮件操作结果以表格形式呈现:
表格标题:找到邮件
列:
- Message_id
- 收到日期
- 发件人
- 收件人
- Subject
- 邮件正文片段
- 附件名称
- 可选:在邮箱中找到
JSON 结果
以下示例介绍了使用搜索电子邮件操作时收到的 JSON 结果输出:
[
{
"Entity": "email@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
输出消息
搜索电子邮件操作会提供以下输出消息:
| 输出消息 | 消息说明 |
|---|---|
|
操作成功。 |
Error executing action "Search For Emails". Reason:
ERROR_REASON |
操作失败。 检查与服务器的连接、输入参数或凭据。 |
脚本结果
下表介绍了使用搜索电子邮件操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
True 或 False |
发送电子邮件
使用发送电子邮件操作可根据提供的参数发送电子邮件。
此操作不适用于 Google SecOps 实体。
操作输入
发送电子邮件操作需要以下参数:
| 参数 | 说明 |
|---|---|
Mailbox |
必需 用于发送电子邮件的邮箱,例如 默认情况下,该操作使用您为集成配置的默认邮箱。 |
Subject |
必需 要发送的电子邮件的主题。 |
Send To |
必需 以逗号分隔的电子邮件地址字符串,例如 |
CC |
可选 以逗号分隔的电子邮件地址字符串,用于抄送 (CC) 电子邮件收件人,例如 |
BCC |
可选 以英文逗号分隔的密件抄送 (BCC) 电子邮件收件人的电子邮件地址字符串,例如 |
Attachments Paths |
可选 存储在 Google SecOps 服务器上的文件附件路径的逗号分隔字符串。 |
Mail Content |
必需 电子邮件的正文。 |
Reply-To Recipients |
可选 以逗号分隔的收件人列表,用于 回复 标头。 使用 Reply-To 标头将回复电子邮件重定向到特定电子邮件地址,而不是 From 字段中声明的发件人地址。 |
操作输出
发送电子邮件 操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 输出消息 | 可用 |
| 脚本结果 | 可用 |
JSON 结果
以下示例介绍了使用发送电子邮件操作时收到的 JSON 结果输出:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"example\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
输出消息
发送电子邮件 操作会输出以下消息:
| 输出消息 | 消息说明 |
|---|---|
Email was sent successfully. |
操作成功。 |
Error executing action "Send Email". Reason:
ERROR_REASON |
操作失败。 检查与服务器的连接、输入参数或凭据。 |
脚本结果
下表描述了使用 发送电子邮件 操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
True 或 False |
发送主题回复
使用 发送线程回复 操作,以回复电子邮件线程的方式发送消息。
此操作不适用于 Google SecOps 实体。
操作输入
这发送主题回复操作需要以下参数:
| 参数 | 说明 |
|---|---|
Mailbox |
必需 一个用于等待回复的邮箱,例如 默认情况下,该操作使用您为集成配置的默认邮箱。 |
Internet Message ID |
必需 要搜索的电子邮件的互联网消息 ID。 |
Reply To |
可选
请用逗号分隔列出要回复邮件的电子邮件地址。 如果您不提供任何值并且 |
Reply All |
可选
如果选中,该操作会将回复发送给与原始电子邮件相关的所有收件人。 此参数的优先级高于 默认情况下未选中。 |
Attachments Paths |
可选 存储在 Google SecOps 服务器上的文件附件路径的逗号分隔字符串。 |
Mail Content |
必需 邮件正文。 |
操作输出
发送线程回复 操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 输出消息 | 可用 |
| 脚本结果 | 可用 |
JSON 结果
以下示例描述了使用 发送线程回复 操作时收到的 JSON 结果输出:
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "email@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "email@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
输出消息
发送线程回复 操作会提供以下输出消息:
| 输出消息 | 消息说明 |
|---|---|
Successfully sent a thread reply to the
INTERNET_MESSAGE_ID email.
|
操作成功。 |
Error executing action "Sent Thread Reply". Reason:
ERROR_REASON |
操作失败。 检查与服务器的连接、输入参数或凭据。 |
脚本结果
下表描述了使用 发送线程回复 操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
True 或 False |
等待帖子回复
使用 等待线程回复 操作,等待用户根据使用 发送电子邮件 操作发送的电子邮件进行回复。
此操作是异步的。请相应地调整 Google SecOps IDE 中的操作超时时间。
此操作不适用于 Google SecOps 实体。
操作输入
这等待帖子回复操作需要以下参数:
| 参数 | 说明 |
|---|---|
Mailbox |
必需 一个用于等待回复的邮箱,例如 默认情况下,该操作使用您为集成配置的默认邮箱。此参数接受以逗号分隔的多个值。 |
Internet Message ID |
必需 用于等待操作的电子邮件的互联网消息 ID。如果消息是使用 发送电子邮件 操作发送的,请使用 要检索互联网邮件 ID,请使用 搜索电子邮件 操作。 |
Wait for All Recipients to Reply |
可选 如果选中,该操作将等待所有收件人的响应,直到超时为止。 默认情况下未选中。 |
Fetch Response Attachments |
可选 如果选中该操作,并且收件人的回复包含附件,则该操作会检索电子邮件附件并将其作为附件添加到 Google SecOps 的案例墙上。 默认情况下未选中。 |
操作输出
等待线程回复 操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 输出消息 | 可用 |
| 脚本结果 | 可用 |
JSON 结果
以下示例描述了使用 等待线程回复 操作时收到的 JSON 结果输出:
[
{
"Entity": "reply@example.com",
"EntityResult": [
{
"id": "ID",
"thread_id": "THREAD_ID",
"label_ids": [
"CATEGORY_PERSONAL",
"INBOX"
],
"snippet": "SNIPPET",
"history_id": "10576",
"internal_date": 1728217410000,
"message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
"subject": "SUBJECT",
"from": "example@example.com",
"headers": {
"delivered-to": "reply@example.com",
"received": [
"by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
],
"x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
"x-received": [
"by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
],
"arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz c9xg==",
"arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605; h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6 o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E KpGg==; dara=google.com",
"arc-authentication-results": "i=1; mx.google.com; dkim=pass header.i=@labilfrom=example@example.com; dara=pass header.i=@example.com",
},
"mimetype": "text/plain",
"text_bodies": [
"text\r\n"
],
"html_bodies": [],
"file_attachments": [],
"date": "Sun, 6 Oct 2024 12:23:30 +0000",
"to": "reply@example.com",
"cc": null,
"bcc": null,
"in-reply-to": null,
"reply-to": null
}
]
}
]
输出消息
等待线程回复 操作会输出以下消息:
| 输出消息 | 消息说明 |
|---|---|
|
操作成功。 |
Error executing action "Wait For Thread Reply". Reason:
ERROR_REASON |
操作失败。 检查与服务器的连接、输入参数或凭据。 |
脚本结果
下表描述了使用 等待线程回复 操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
True 或 False |
连接器
如需详细了解如何在 Google SecOps 中配置连接器,请参阅提取数据(连接器)。
Gmail 连接器
使用 Gmail 连接器 从指定的邮箱检索 Gmail 电子邮件。
由于以下原因,Gmail Connector 不会接收带有 Scheduled 标签的电子邮件:
- 该连接器仅接收已发送的电子邮件。Scheduled 标签表示电子邮件仅被安排发送,不会实际发送。
- 连接器需要时间戳才能检索电子邮件。定时发送的电子邮件没有时间戳。
连接器输入源
Gmail 连接器 需要以下参数:
| 参数 | 说明 |
|---|---|
Product Field Name |
必需 存储商品名称的字段的名称。 默认值为 |
Event Field Name |
必需 用于确定事件名称(子类型)的字段名称。 默认值为 |
Environment Field Name |
可选
存储环境名称的字段的名称。 如果找不到环境字段,则环境设置为 |
Environment Regex Pattern |
可选
要对 使用默认值 如果正则表达式模式为空或为空,或者环境值为空,则最终环境结果为 |
Email Exclude Pattern |
可选 用于排除特定电子邮件(例如垃圾邮件或新闻邮件)的正则表达式。 此参数适用于电子邮件的主题和正文。例如,要将自动回复电子邮件排除在导入之外,您可以配置以下正则表达式: |
Script Timeout (Seconds) |
必需 运行当前脚本的 Python 进程的超时限制(以秒为单位)。 默认值为 300 秒。 |
Service Account JSON File Content |
可选 服务账号密钥 JSON 文件的内容。 您可以配置此参数或 要配置此参数,请提供您在创建服务账号时下载的服务账号密钥 JSON 文件的完整内容。 |
Workload Identity Email |
可选 您服务账号的客户端电子邮件地址。 您可以配置此参数或 要模拟具有工作负载的服务账号,请将 |
Disable Overflow |
可选 如果选中此选项,连接器会在创建提醒期间忽略 Google SecOps 溢出机制。 默认情况下未选中。 |
Default Mailbox |
必需 用作集成默认邮箱的电子邮件地址,例如 |
Labels Filter |
可选 要注入 Google SecOps 的电子邮件的标签。 连接器支持嵌套标签。
以 Gmail 可接受的格式提供标签,例如 |
Email Status |
可选 要搜索的电子邮件的状态。 可能的值如下:
Both。 |
Extract Headers |
可选 要从 默认情况下,连接器会将所有标头添加到事件中。如需仅添加特定标头,请以英文逗号分隔列表的形式输入这些标头,例如 此参数不区分大小写。 |
Attached Mail File Prefix |
可选 要添加到从受监控邮箱中收到的附加电子邮件文件中提取的事件键(例如 默认值为 |
Original Received Mail Prefix |
可选 要添加到从受监控邮箱中收到的原始电子邮件提取的事件键(例如 默认值为 |
Attach Original EML |
可选 如果选择此选项,连接器会将原始电子邮件作为 Elements 标记语言 (EML) 文件附加到支持请求信息中。 默认情况下未选中。 |
Create Alert Per Attachment File
|
可选 如果选择此选项,连接器会创建多个提醒,每个附加的电子邮件文件对应一个提醒。 如果您处理附加了多个电子邮件文件的电子邮件,并将 Google SecOps 事件映射设置为从附加的电子邮件文件创建实体,此行为会非常有用。 默认情况下未选中。 |
Max Emails Per Cycle |
可选 每次连接器迭代要检索的最大电子邮件数量。 最大数量为 100。默认值为 10。 |
Max Hours Backwards |
可选 在首次连接器迭代检索事件之前几个小时。此参数适用于首次启用连接器后的初始连接器迭代,或连接器时间戳过期时的回退值。 默认值为 24。 |
Case Name Template |
可选 自定义支持请求名称。 配置此参数后,连接器会将一个名为 您可以采用以下格式提供占位符:
示例: 对于占位符,连接器会使用第一个 Google SecOps 事件。连接器仅处理包含字符串值的键。如需配置此参数,请指定不带前缀的事件字段。 |
Alert Name Template |
可选 自定义提醒名称。 您可以采用以下格式提供占位符:
示例: 对于占位符,连接器使用第一个 Google SecOps SOAR 事件。连接器仅处理包含字符串值的键。如果未提供值或提供无效模板,连接器将使用默认警报名称。要配置此参数,请指定不带前缀的事件字段。 |
Verify SSL |
必需 如果选中,该集成功能会验证用于连接 Gmail 的 SSL 证书是否有效。此选项将会默认选中。 |
Proxy Server Address |
可选 要使用的代理服务器的地址。 |
Proxy Username |
可选 用于进行身份验证的代理用户名。 |
Proxy Password |
可选 用于进行身份验证的代理密码。 |
连接器规则
这Gmail 连接器支持动态列表。
要从电子邮件正文和主题中过滤特定值,请使用以下格式的动态列表正则表达式:key: regex,例如 subject: (?<=Subject: ).*。例如,在找到与 subject: (?<=Subject: ).* 正则表达式匹配项后,连接器会创建一个 Google SecOps 警报事件,并向其中添加一个名为 subject 的新键。新键值与正则表达式匹配。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。