将 Gmail 与 Google SecOps 集成

本文档介绍了如何将 Gmail 与 Google Security Operations 集成。

使用场景

Gmail 集成使用 Google SecOps 功能来支持以下用例:

  • 自动遏制钓鱼式攻击:在整个组织中搜索并删除恶意电子邮件,以防止用户与威胁行为者互动。

  • 电子邮件取证分析:在进行有效调查期间,检索邮件标头、附件和正文内容以供分析。

  • 突发事件通知:通过直接从剧本向利益相关方发送安全提醒、调查更新或补救说明,实现自动化通信。

  • 邮箱管理:列出用户邮件或审核标签,以识别有针对性的钓鱼式攻击活动中的模式。

准备工作

在 Google SecOps 中配置 Gmail 集成之前,请完成以下前提步骤:

  1. 启用 Gmail API

  2. 创建服务账号

  3. 向您的服务账号进行全网域授权

  4. 选择并配置以下身份验证方法之一:

    • 方法 1:Workload Identity(推荐):此方法通过服务账号模拟使用短期有效的临时访问令牌,因此您无需存储 Secret。

    • 方法 2:服务账号 JSON 密钥:此方法依赖于静态的长期有效的密钥文件。仅当您的环境中无法使用 Workload Identity 身份验证时,才使用此方法。

启用 Gmail API

您必须在 Google Cloud 组织中启用 Gmail API,以便集成与 Google Workspace 进行通信。

  1. 在 Google Cloud 控制台中,前往

    前往“媒体库”

  2. 搜索并启用 Gmail API

创建服务账号

如需为集成创建服务账号,请完成以下步骤:

  1. 在 Google Cloud 控制台中,依次前往 IAM 和管理 > 服务账号

    转到“服务账号”

  2. 点击添加创建服务账号

  3. 提供名称(例如“SecOps IAM 集成”)和说明。

  4. 点击创建并继续

  5. 跳过可选的角色分配步骤,然后单击 完成

  6. 在列表中找到服务账号,并复制其客户端 ID(也称为 唯一 ID)和电子邮件地址。您需要这些来进行域范围的委派。

委托域范围权限

服务账号没有自己的邮箱。您必须将域范围的权限委派给服务账号,以便它可以模拟您组织内的用户。

  1. 从您域名的 Google 管理控制台,转到主菜单>安全>访问和数据控制> API 控制

  2. 域范围委派选择窗格管理域范围委派

  3. 点击新增

  4. 客户端 ID 字段中,输入您创建的服务账号的 唯一 ID(客户端 ID)。

  5. OAuth Scopes 字段中,输入以下以逗号分隔的权限范围列表:

    https://mail.google.com/,
    https://www.googleapis.com/auth/cloud-platform,
    https://www.googleapis.com/auth/admin.directory.user,
    https://www.googleapis.com/auth/admin.directory.group.member,
    https://www.googleapis.com/auth/admin.directory.customer.readonly,
    https://www.googleapis.com/auth/admin.directory.domain.readonly,
    https://www.googleapis.com/auth/admin.directory.group,
    https://www.googleapis.com/auth/admin.directory.orgunit,
    https://www.googleapis.com/auth/admin.directory.user.alias,
    https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly,
    https://www.googleapis.com/auth/apps.groups.settings
    
  6. 点击授权

配置 Workload Identity 凭据

选择此方法或 JSON 密钥方法来验证集成。 建议使用 Workload Identity,因为它通过服务账号模拟使用有效期短的临时访问令牌。

识别唯一实例身份

要使用 Workload Identity 进行身份验证,您必须授予 Google SecOps 实例模拟您的服务账号的权限。这使得实例可以安全地访问 Google Cloud 资源。

  1. 在 Google SecOps 中,前往内容中心 > 响应集成

  2. 选择 Web Risk 集成,并在 Workload Identity Email 中输入您的服务账号电子邮件。

  3. 配额项目 ID 中输入有效的项目 ID。

  4. 依次点击保存 > 测试。测试预计会失败。

  5. 点击 Test 旁边的 close_small 按钮,并在错误消息中查找以 gke-init-python@...soar-python@... 开头的身份电子邮件。

    复制此唯一电子邮件地址,并在集成配置期间将其粘贴到 Workload Identity Email 中。

在 Google Cloud中授权实例身份

获取 Google SecOps 实例的唯一标识后,必须授权其访问您的Google Cloud 资源。此步骤允许平台模拟服务账号,生成短期令牌,并在没有静态密钥的情况下代表您执行操作。

  1. 在 Google Cloud 控制台中,依次前往 IAM 和管理 > 服务账号

    转到“服务账号”

  2. 选择目标服务账号,然后依次前往权限 > 授予访问权限

  3. 将唯一电子邮件地址粘贴到新的主账号字段中。

  4. 分配 Service Account Token Creator 角色 (roles/iam.serviceAccountTokenCreator)。

配置 JSON 密钥

选择此方法或 Workload Identity 方法对集成进行身份验证。仅当您的环境中没有 Workload Identity 时才使用 JSON 键方法。Workload Identity 是推荐的、更安全的方法。这种方法依赖于一个静态的、长期存在的密钥文件,需要手动管理和轮换。

请使用以下步骤生成集成身份验证所需的 JSON 密钥文件:

  1. 在 Google Cloud 控制台中,依次前往 IAM 和管理 > 服务账号,然后选择您创建的服务账号。

    转到“服务账号”

  2. 前往密钥标签页。

  3. 依次点击添加密钥 > 创建新密钥

  4. 选择 JSON 作为密钥类型,然后点击创建。浏览器会将 JSON 文件下载到您的计算机。

  5. 复制此文件的全部内容,并在集成配置期间将其粘贴到服务账号 JSON 文件内容中。

集成参数

Gmail 集成需要以下参数:

参数 说明
Default Mailbox

必填。

集成在操作中未提供特定邮箱时用于发送或接收消息的主用户电子邮件地址。

Service Account JSON File Content

可选。

服务账号密钥 JSON 文件的完整内容。

仅在您使用 JSON 密钥进行身份验证时使用此参数。

Workload Identity Email

可选。

您服务账号的客户端电子邮件地址。

仅当您使用 Workload Identity 进行身份验证时,才使用此参数。

Verify SSL

必填。

如果选择此项,集成会在连接到 Gmail 服务器时验证 SSL 证书。

默认处于启用状态。

如需了解如何在 Google SecOps 中配置集成,请参阅配置集成

如有需要,您可以在稍后阶段进行更改。配置集成实例后,您可以在 playbook 中使用该实例。如需详细了解如何配置和支持多个实例,请参阅支持多个实例

操作

如需详细了解操作,请参阅 在工作台页面中处理待处理的操作执行人工处置措施

添加电子邮件标签

使用 添加电子邮件标签 操作向指定的电子邮件添加标签。

此操作是异步的。相应地调整 Google SecOps 集成开发环境 (IDE) 中的操作超时时间。

此操作不适用于 Google SecOps 实体。

操作输入

添加电子邮件标签操作需要以下参数:

参数 说明
Mailbox 必需

一个用于等待回复的邮箱,例如 user@example.com

默认情况下,该操作使用您为集成配置的默认邮箱。此参数接受多个值,这些值以英文逗号分隔的列表形式提供。

Internet Message ID 可选

要搜索的电子邮件的互联网消息 ID。

此参数接受多个值,这些值以逗号分隔的字符串形式表示。

如果提供互联网消息 ID,则该操作将忽略 Subject FilterSender FilterTime Frame (minutes) 参数。

Labels Filter 可选

指定要搜索的电子邮件标签的过滤条件。

此参数接受以逗号分隔的多个值。

默认值为 Inbox

您可以搜索带有特定标签的电子邮件,例如 label1, label2。要搜索没有特定标签的电子邮件,请使用以下格式:-label1。您可以配置此参数,以在一个字符串中搜索带有和不带有特定标签的电子邮件,例如 label1, -label2, label3

Subject Filter 可选

指定要搜索的电子邮件主题的过滤条件。

此过滤器使用 contains 逻辑,要求您以完整的单词指定搜索项。此过滤器不支持部分匹配。

Sender Filter 可选

指定要搜索的电子邮件发件人的过滤条件。

此过滤器使用 equals 逻辑。

Time Frame (minutes) 可选

指定搜索电子邮件的时间范围(以分钟为单位)的过滤条件。

默认值为 60 分钟。

Email Status 可选

要搜索的电子邮件的状态。

可能的值如下:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

默认值为 Both Read & Unread Messages

Label 必需

用于更新电子邮件的标签。

此参数接受以逗号分隔的多个值。

如果邮箱中不存在该标签,则该操作会创建该标签。

操作输出

“添加电子邮件标签”操作(Add Email Label)提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例描述了使用 添加电子邮件标签 操作时收到的 JSON 结果输出:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
输出消息

添加电子邮件标签操作会输出以下消息:

输出消息 消息说明

Successfully updated labels for emails in the following mailboxes: MAILBOX_LIST

No emails were found based on the provided search criteria in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Check the spelling.

Update is pending for emails in the following mailboxes: MAILBOX_LIST

操作成功。
Error executing action "Add Email Label". Reason: ERROR_REASON

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表描述了使用 添加电子邮件标签 操作时脚本结果输出的值:

脚本结果名称
is_success TrueFalse

删除电子邮件

使用 删除电子邮件 操作,根据提供的搜索条件从邮箱中删除一封或多封电子邮件。默认情况下,此操作会将电子邮件移至垃圾箱。您可以配置操作,将电子邮件永久删除,而不是将其移至垃圾箱。

删除电子邮件操作是异步的。请相应地调整 Google SecOps IDE 中的操作超时时间。

此操作不适用于 Google SecOps 实体。

操作输入

删除邮件操作需要以下参数:

参数 说明
Mailbox 必需

一个用于等待回复的邮箱,例如 user@example.com

默认情况下,该操作使用您为集成配置的默认邮箱。此参数接受以逗号分隔的多个值。

Labels Filter 可选

指定要搜索的电子邮件标签的过滤条件。

此参数接受以逗号分隔的多个值。

默认值为 Inbox

您可以搜索带有特定标签的电子邮件,例如 label1, label2。要搜索没有特定标签的电子邮件,请使用以下格式:-label1。您可以配置此参数,以在一个字符串中搜索带有和不带有特定标签的电子邮件,例如 label1, -label2, label3

Internet Message ID 可选

要搜索的电子邮件的互联网消息 ID。

此参数接受多个值,这些值以逗号分隔的字符串形式表示。

如果提供互联网消息 ID,则该操作将忽略 Subject FilterSender FilterLabels FilterTime Frame (minutes) 参数。

Subject Filter 可选

指定要搜索的电子邮件主题的过滤条件。

此过滤器使用 contains 逻辑,要求您以完整的单词指定搜索项。此过滤器不支持部分匹配。

Sender Filter 可选

指定要搜索的电子邮件发件人的过滤条件。

此过滤器使用 equals 逻辑。

Time Frame (minutes) 可选

指定搜索电子邮件的时间范围(以分钟为单位)的过滤条件。

默认值为 60 分钟。

Email Status 可选

要搜索的电子邮件的状态。

可能的值如下:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

默认值为 Both Read & Unread Messages

Move to Trash 可选

如果选中,该操作会将电子邮件移至 Trash,并且不会搜索带有 Trash 标签的电子邮件,除非您将 Labels Filter 参数配置为包含以下标签:Trash。如果未选中,该操作将在整个邮箱中执行搜索并永久删除电子邮件。

此选项将会默认选中。

操作输出

删除电子邮件 操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例描述了使用 删除电子邮件 操作时收到的 JSON 结果输出:

{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
输出消息

删除电子邮件 操作会输出以下消息:

输出消息 消息说明

Successfully deleted emails in the following mailboxes: MAILBOX_LIST

No emails to delete based on the provided search criteria in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Check the spelling.

The action didn't find any emails based on the specified search criteria.

Pending deletion of emails in the following mailboxes: MAILBOX_LIST

操作成功。
Error executing action "Delete Email". Reason: ERROR_REASON

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表描述了使用 删除电子邮件 操作时脚本结果输出的值:

脚本结果名称
is_success TrueFalse

转发邮件

使用 转发电子邮件 操作转发电子邮件,包括具有先前会话的电子邮件。

此操作不适用于 Google SecOps 实体。

操作输入

转发邮件(Forward Email)操作需要以下参数:

参数 说明
Mailbox 必需

用于发送电子邮件的邮箱,例如 user@example.com

默认情况下,该操作使用您为集成配置的默认邮箱。

Internet Message ID 必需

要搜索的电子邮件的互联网消息 ID。

Send To 必需

以逗号分隔的电子邮件地址字符串,例如 user1@example.com, user2@example.com

CC 可选

以逗号分隔的电子邮件地址字符串,用于抄送 (CC) 电子邮件收件人,例如 user1@example.com, user2@example.com

BCC 可选

密送(BCC)电子邮件收件人的电子邮件地址字符串,以逗号分隔,例如 user1@example.com, user2@example.com

Subject 必需

要转发的电子邮件的新主题。

Attachments Paths 可选

存储在 Google SecOps 服务器上的文件附件路径的逗号分隔字符串。

Mail Content 必需

邮件正文。

操作输出

转发邮件 操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例描述了使用 转发邮件 操作时收到的 JSON 结果输出:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "text\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
输出消息

转发电子邮件操作会提供以下输出消息:

输出消息 消息说明
Successfully forwarded the MESSAGE_ID email. 操作成功。
Error executing action "Forward Email". Reason: ERROR_REASON

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表描述了使用 转发邮件 操作时脚本结果输出的值:

脚本结果名称
is_success TrueFalse

Ping

使用 Ping 操作测试与 Gmail 的连接。

此操作不适用于 Google SecOps 实体。

操作输入

无。

操作输出

Ping 操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
输出消息 可用
脚本结果 可用
输出消息

Ping 操作提供以下输出消息:

输出消息 消息说明
Successfully connected to the Google Gmail service with the provided connection parameters! 操作成功。
Failed to connect to the Google Gmail service! Error is ERROR_REASON

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表介绍了使用 Ping 操作时脚本结果输出的值:

脚本结果名称
is_success TrueFalse

移除电子邮件标签

使用 删除电子邮件标签 操作从指定的电子邮件中删除标签。

此操作是异步的。请相应地调整 Google SecOps IDE 中的操作超时时间。

此操作不适用于 Google SecOps 实体。

操作输入

移除电子邮件标签操作需要以下参数:

参数 说明
Mailbox 必需

一个用于等待回复的邮箱,例如 user@example.com

默认情况下,该操作使用您为集成配置的默认邮箱。此参数接受多个值,这些值以英文逗号分隔的列表形式提供。

Internet Message ID 可选

要搜索的电子邮件的互联网消息 ID。

此参数接受多个值,这些值以逗号分隔的字符串形式表示。

如果提供互联网消息 ID,则该操作将忽略 Subject FilterSender FilterTime Frame (minutes) 参数。

Labels Filter 可选

指定要搜索的电子邮件标签的过滤条件。

此参数接受以逗号分隔的多个值。

默认值为 Inbox

您可以搜索带有特定标签的电子邮件,例如 label1, label2。要搜索没有特定标签的电子邮件,请使用以下格式:-label1。您可以配置此参数,以在一个字符串中搜索带有和不带有特定标签的电子邮件,例如 label1, -label2, label3

Subject Filter 可选

指定要搜索的电子邮件主题的过滤条件。

此过滤器使用 contains 逻辑,要求您以完整的单词指定搜索项。此过滤器不支持部分匹配。

Sender Filter 可选

指定要搜索的电子邮件发件人的过滤条件。

此过滤器使用 equals 逻辑。

Time Frame (minutes) 可选

指定搜索电子邮件的时间范围(以分钟为单位)的过滤条件。

默认值为 60 分钟。

Email Status 可选

要搜索的电子邮件的状态。

可能的值如下:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

默认值为 Both Read & Unread Messages

Label 必需

要从电子邮件中移除的标签。

此参数接受以逗号分隔的多个值。要从电子邮件中删除所有标签,请将参数值配置为 All

操作输出

移除电子邮件标签 操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例描述了使用 删除电子邮件标签 操作时收到的 JSON 结果输出:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
输出消息

移除电子邮件标签 操作会输出以下消息:

输出消息 消息说明

Successfully updated labels for EMAIL_NUMBER emails in the MAILBOX_NAME mailbox.

The following labels don't exist in the MAILBOX_NAME mailbox: LABEL_LIST

None of the provided labels exists in the MAILBOX_NAME mailbox.

操作成功。
Error executing action "Remove Email Label". Reason: ERROR_REASON

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表描述了使用 删除电子邮件标签 操作时脚本结果输出的值:

脚本结果名称
is_success TrueFalse

将电子邮件保存到案件中

使用 将电子邮件保存到案例 操作,将电子邮件或电子邮件附件保存到 Google SecOps 中的案例墙操作。

此操作不适用于 Google SecOps 实体。

操作输入

将电子邮件保存到案件中操作需要以下参数:

参数 说明
Mailbox 必需

一个用于等待回复的邮箱,例如 user@example.com

默认情况下,该操作使用您为集成配置的默认邮箱。

Internet Message ID 必需

要搜索的电子邮件的互联网消息 ID。

Save Only Email Attachments 可选

如果选中,该操作将仅保存指定电子邮件中的附件。

默认情况下未选中。

Attachment To Save 可选

如果您选择了 Save Only Email Attachments 参数,则该操作只会保存您在此参数中指定的附件。

此参数接受以逗号分隔的多个值。

Base64 Encode 可选

如果选中,该操作会将电子邮件文件编码为 base64 格式。

默认情况下未选中。

操作输出

将电子邮件保存到案件中该操作会输出以下结果:

操作输出类型 可用性
案例墙附件 可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
案例墙附件

将电子邮件保存到案件中该操作会将电子邮件及其附件作为案件证据保存到 Google SecOps 中。

下表描述了该操作保存的文件:

已保存文件 名称和格式
电子邮件 EMAIL_SUBJECT.eml
Email attachment ATTACHMENT_NAME. ATTACHMENT_EXTENSION
JSON 结果

以下示例描述了使用 将电子邮件保存到案例 操作时收到的 JSON 结果输出:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "example\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
输出消息

将电子邮件保存到案件中操作会输出以下消息:

输出消息 消息说明

Successfully saved the INTERNET_MESSAGE_ID email.

Successfully saved the following attachments from the INTERNET_MESSAGE_ID email: ATTACHMENT_NAMES

The following attachments were not found in the INTERNET_MESSAGE_ID email: ATTACHMENT_NAMES

操作成功。
Error executing action "Save Email To The Case". Reason: ERROR_REASON

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表描述了使用 将电子邮件保存到案例 操作时脚本结果输出的值:

脚本结果名称
is_success TrueFalse

搜索电子邮件

使用 搜索电子邮件 操作,根据提供的搜索条件在指定的邮箱中执行电子邮件搜索。

此操作是异步的。请相应地调整 Google SecOps IDE 中的操作超时时间。

此操作不适用于 Google SecOps 实体。

操作输入

搜索电子邮件操作需要以下参数:

参数 说明
Mailbox 必需

一个用于等待回复的邮箱,例如 user@example.com

默认情况下,该操作使用您为集成配置的默认邮箱。此参数接受多个值,这些值以英文逗号分隔的列表形式提供。

Labels Filter 可选

指定要搜索的电子邮件标签的过滤条件。

此参数接受以逗号分隔的多个值。

默认值为 Inbox

您可以搜索带有特定标签的电子邮件,例如 label1, label2。要搜索没有特定标签的电子邮件,请使用以下格式:-label1。您可以配置此参数,以在一个字符串中搜索带有和不带有特定标签的电子邮件,例如 label1, -label2, label3

Internet Message ID 可选

要搜索的电子邮件的互联网消息 ID。

此参数接受多个值,这些值以逗号分隔的字符串形式表示。

如果提供互联网消息 ID,则该操作将忽略 Subject FilterSender FilterLabels FilterRecipient FilterTime Frame (minutes)Email Status 参数。

Subject Filter 可选

指定要搜索的电子邮件主题的过滤条件。

Sender Filter 可选

指定要搜索的电子邮件发件人的过滤条件。

Recipient Filter 可选

指定要搜索的电子邮件收件人的过滤条件。

Time Frame (minutes) 可选

指定搜索电子邮件的时间范围(以分钟为单位)的过滤条件。

默认值为 60 分钟。

Email Status 可选

要搜索的电子邮件的状态。

可能的值如下:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

默认值为 Both Read & Unread Messages

Headers To Return 可选

以逗号分隔的要返回到操作输出中的标头列表。

该操作始终返回以下标头:datefromtoccbccin-reply-toreply-tomessage-idsubject

如果您不提供任何值,则该操作将返回所有标头。

此参数不区分大小写。

Return Email Body 可选

如果选中,该操作将在操作输出中返回电子邮件的完整正文内容。如果未选中,则无法获取电子邮件附件名称信息。

默认情况下未选中。

Max Emails To Return 可选

操作返回的最大电子邮件数量。

默认值为 50。

操作输出

搜索电子邮件该操作会输出以下结果:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
“支持请求墙”表格

搜索电子邮件操作结果以表格形式呈现:

表格标题:找到邮件

列:

  • Message_id
  • 收到日期
  • 发件人
  • 收件人
  • Subject
  • 邮件正文片段
  • 附件名称
  • 可选:在邮箱中找到
JSON 结果

以下示例介绍了使用搜索电子邮件操作时收到的 JSON 结果输出:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
输出消息

搜索电子邮件操作会提供以下输出消息:

输出消息 消息说明

Successfully found emails in the following mailboxes: MAILBOX_LIST

No emails found in the following mailboxes: MAILBOX_LIST

Pending search for emails in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Please check the spelling.

The action was not able to find any emails based on the specified search criteria.

操作成功。
Error executing action "Search For Emails". Reason: ERROR_REASON

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表介绍了使用搜索电子邮件操作时脚本结果输出的值:

脚本结果名称
is_success TrueFalse

发送电子邮件

使用发送电子邮件操作可根据提供的参数发送电子邮件。

此操作不适用于 Google SecOps 实体。

操作输入

发送电子邮件操作需要以下参数:

参数 说明
Mailbox 必需

用于发送电子邮件的邮箱,例如 user@example.com

默认情况下,该操作使用您为集成配置的默认邮箱。

Subject 必需

要发送的电子邮件的主题。

Send To 必需

以逗号分隔的电子邮件地址字符串,例如 user1@example.com, user2@example.com

CC 可选

以逗号分隔的电子邮件地址字符串,用于抄送 (CC) 电子邮件收件人,例如 user1@example.com, user2@example.com

BCC 可选

以英文逗号分隔的密件抄送 (BCC) 电子邮件收件人的电子邮件地址字符串,例如 user1@example.com, user2@example.com

Attachments Paths 可选

存储在 Google SecOps 服务器上的文件附件路径的逗号分隔字符串。

Mail Content 必需

电子邮件的正文。

Reply-To Recipients 可选

以逗号分隔的收件人列表,用于 回复 标头。

使用 Reply-To 标头将回复电子邮件重定向到特定电子邮件地址,而不是 From 字段中声明的发件人地址。

操作输出

发送电子邮件 操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例介绍了使用发送电子邮件操作时收到的 JSON 结果输出:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "example\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
输出消息

发送电子邮件 操作会输出以下消息:

输出消息 消息说明
Email was sent successfully. 操作成功。
Error executing action "Send Email". Reason: ERROR_REASON

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表描述了使用 发送电子邮件 操作时脚本结果输出的值:

脚本结果名称
is_success TrueFalse

发送主题回复

使用 发送线程回复 操作,以回复电子邮件线程的方式发送消息。

此操作不适用于 Google SecOps 实体。

操作输入

发送主题回复操作需要以下参数:

参数 说明
Mailbox 必需

一个用于等待回复的邮箱,例如 user@example.com

默认情况下,该操作使用您为集成配置的默认邮箱。

Internet Message ID 必需

要搜索的电子邮件的互联网消息 ID。

Reply To 可选

请用逗号分隔列出要回复邮件的电子邮件地址。

如果您不提供任何值并且 Reply All 复选框未选中,则该操作只会向原始电子邮件发件人发送回复。如果选择 Reply All 参数,则操作将忽略此参数。

Reply All 可选

如果选中,该操作会将回复发送给与原始电子邮件相关的所有收件人。

此参数的优先级高于 Reply To 参数。

默认情况下未选中。

Attachments Paths 可选

存储在 Google SecOps 服务器上的文件附件路径的逗号分隔字符串。

Mail Content 必需

邮件正文。

操作输出

发送线程回复 操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例描述了使用 发送线程回复 操作时收到的 JSON 结果输出:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "text\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
输出消息

发送线程回复 操作会提供以下输出消息:

输出消息 消息说明
Successfully sent a thread reply to the INTERNET_MESSAGE_ID email. 操作成功。
Error executing action "Sent Thread Reply". Reason: ERROR_REASON

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表描述了使用 发送线程回复 操作时脚本结果输出的值:

脚本结果名称
is_success TrueFalse

等待帖子回复

使用 等待线程回复 操作,等待用户根据使用 发送电子邮件 操作发送的电子邮件进行回复。

此操作是异步的。请相应地调整 Google SecOps IDE 中的操作超时时间。

此操作不适用于 Google SecOps 实体。

操作输入

等待帖子回复操作需要以下参数:

参数 说明
Mailbox 必需

一个用于等待回复的邮箱,例如 user@example.com

默认情况下,该操作使用您为集成配置的默认邮箱。此参数接受以逗号分隔的多个值。

Internet Message ID 必需

用于等待操作的电子邮件的互联网消息 ID。如果消息是使用 发送电子邮件 操作发送的,请使用 SendEmail.JSONResult|message_id 占位符配置此参数。

要检索互联网邮件 ID,请使用 搜索电子邮件 操作。

Wait for All Recipients to Reply 可选

如果选中,该操作将等待所有收件人的响应,直到超时为止。

默认情况下未选中。

Fetch Response Attachments 可选

如果选中该操作,并且收件人的回复包含附件,则该操作会检索电子邮件附件并将其作为附件添加到 Google SecOps 的案例墙上。

默认情况下未选中。

操作输出

等待线程回复 操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例描述了使用 等待线程回复 操作时收到的 JSON 结果输出:

[
   {
       "Entity": "reply@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "reply@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "reply@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
输出消息

等待线程回复 操作会输出以下消息:

输出消息 消息说明

Found replies from the following users: USERS

Waiting for replies from the following users: USERS

操作成功。
Error executing action "Wait For Thread Reply". Reason: ERROR_REASON

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表描述了使用 等待线程回复 操作时脚本结果输出的值:

脚本结果名称
is_success TrueFalse

连接器

如需详细了解如何在 Google SecOps 中配置连接器,请参阅提取数据(连接器)

Gmail 连接器

使用 Gmail 连接器 从指定的邮箱检索 Gmail 电子邮件。

由于以下原因,Gmail Connector 不会接收带有 Scheduled 标签的电子邮件:

  • 该连接器仅接收已发送的电子邮件。Scheduled 标签表示电子邮件仅被安排发送,不会实际发送。
  • 连接器需要时间戳才能检索电子邮件。定时发送的电子邮件没有时间戳。

连接器输入源

Gmail 连接器 需要以下参数:

参数 说明
Product Field Name 必需

存储商品名称的字段的名称。

默认值为 device_product

Event Field Name 必需

用于确定事件名称(子类型)的字段名称。

默认值为 event_name

Environment Field Name 可选

存储环境名称的字段的名称。

如果找不到环境字段,则环境设置为 ""

Environment Regex Pattern 可选

要对 Environment Field Name 字段中找到的值运行的正则表达式模式。此参数可让您使用正则表达式逻辑来操纵环境字段。

使用默认值 .* 可检索所需的原始 Environment Field Name 值。

如果正则表达式模式为空或为空,或者环境值为空,则最终环境结果为""

Email Exclude Pattern 可选

用于排除特定电子邮件(例如垃圾邮件或新闻邮件)的正则表达式。

此参数适用于电子邮件的主题和正文。例如,要将自动回复电子邮件排除在导入之外,您可以配置以下正则表达式:(?i)(auto|no)(\s|-)?re(ply|sponse|sponder)

Script Timeout (Seconds) 必需

运行当前脚本的 Python 进程的超时限制(以秒为单位)。

默认值为 300 秒。

Service Account JSON File Content 可选

服务账号密钥 JSON 文件的内容。

您可以配置此参数或 Workload Identity Email 参数。

要配置此参数,请提供您在创建服务账号时下载的服务账号密钥 JSON 文件的完整内容。

Workload Identity Email 可选

您服务账号的客户端电子邮件地址。

您可以配置此参数或 Service Account JSON File Content 参数。

要模拟具有工作负载的服务账号,请将 Service Account Token Creator 角色授予您的 Google SecOps 服务账号。

Disable Overflow 可选

如果选中此选项,连接器会在创建提醒期间忽略 Google SecOps 溢出机制。

默认情况下未选中。

Default Mailbox 必需

用作集成默认邮箱的电子邮件地址,例如 user@example.com

Labels Filter 可选

要注入 Google SecOps 的电子邮件的标签。

连接器支持嵌套标签。 以 Gmail 可接受的格式提供标签,例如 Inbox-label1-label2

Email Status 可选

要搜索的电子邮件的状态。

可能的值如下:

  • Both
  • Read
  • Unread
默认值为 Both
Extract Headers 可选

要从 internetMessageHeaders 列表过滤并添加到 Google SecOps 事件的标头值。

默认情况下,连接器会将所有标头添加到事件中。如需仅添加特定标头,请以英文逗号分隔列表的形式输入这些标头,例如 DKIM-Siganture, Received, From。 如需防止连接器添加任何标头,请输入 None 值。

此参数不区分大小写。

Attached Mail File Prefix 可选

要添加到从受监控邮箱中收到的附加电子邮件文件中提取的事件键(例如 tofromsubject)的前缀。

默认值为 attach

Original Received Mail Prefix 可选

要添加到从受监控邮箱中收到的原始电子邮件提取的事件键(例如 tofromsubject)的前缀。

默认值为 orig

Attach Original EML 可选

如果选择此选项,连接器会将原始电子邮件作为 Elements 标记语言 (EML) 文件附加到支持请求信息中。

默认情况下未选中。

Create Alert Per Attachment File 可选

如果选择此选项,连接器会创建多个提醒,每个附加的电子邮件文件对应一个提醒。

如果您处理附加了多个电子邮件文件的电子邮件,并将 Google SecOps 事件映射设置为从附加的电子邮件文件创建实体,此行为会非常有用。

默认情况下未选中。

Max Emails Per Cycle 可选

每次连接器迭代要检索的最大电子邮件数量。

最大数量为 100。默认值为 10。

Max Hours Backwards 可选

在首次连接器迭代检索事件之前几个小时。此参数适用于首次启用连接器后的初始连接器迭代,或连接器时间戳过期时的回退值。

默认值为 24。

Case Name Template 可选

自定义支持请求名称。

配置此参数后,连接器会将一个名为 custom_case_name 的新键添加到 Google SecOps 事件中。

您可以采用以下格式提供占位符: [name of the field]

示例:Phishing - [event_mailbox]

对于占位符,连接器会使用第一个 Google SecOps 事件。连接器仅处理包含字符串值的键。如需配置此参数,请指定不带前缀的事件字段。

Alert Name Template 可选

自定义提醒名称。

您可以采用以下格式提供占位符: [name of the field]

示例:Phishing - [event_mailbox]

对于占位符,连接器使用第一个 Google SecOps SOAR 事件。连接器仅处理包含字符串值的键。如果未提供值或提供无效模板,连接器将使用默认警报名称。要配置此参数,请指定不带前缀的事件字段。

Verify SSL 必需

如果选中,该集成功能会验证用于连接 Gmail 的 SSL 证书是否有效。此选项将会默认选中。

Proxy Server Address 可选

要使用的代理服务器的地址。

Proxy Username 可选

用于进行身份验证的代理用户名。

Proxy Password 可选

用于进行身份验证的代理密码。

连接器规则

Gmail 连接器支持动态列表。

要从电子邮件正文和主题中过滤特定值,请使用以下格式的动态列表正则表达式:key: regex,例如 subject: (?<=Subject: ).*。例如,在找到与 subject: (?<=Subject: ).* 正则表达式匹配项后,连接器会创建一个 Google SecOps 警报事件,并向其中添加一个名为 subject 的新键。新键值与正则表达式匹配。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。