將 Gmail 與 Google SecOps 集成

本文檔說明如何將 Gmail 與 Google 安全營運整合。

用途

Gmail 整合利用 Google SecOps 功能來支援以下用例:

  • 自動化網路釣魚遏制:搜尋並刪除整個組織內的惡意電子郵件,以防止使用者與威脅行為者互動。

  • 取證電子郵件分析: 在積極調查期間檢索郵件頭、附件和正文內容以進行分析。

  • 事件通知: 透過劇本直接向利害關係人發送安全警報、調查更新或補救說明,實現通訊自動化。

  • 郵件管理: 列出使用者訊息或審核標籤,以識別有針對性的網路釣魚活動中的模式。

事前準備

在 Google SecOps 中設定 Gmail 整合之前,請完成以下先決條件步驟:

  1. 啟用 Gmail API

  2. 建立服務帳戶

  3. 將網域範圍權限委派給您的服務帳戶。

  4. 選擇並設定下列其中一種驗證方法:

    • 選項 1:Workload Identity (建議做法):這個方法會透過服務帳戶模擬使用短期臨時存取權杖,因此您不需要儲存密鑰。

    • 選項 2:服務帳戶 JSON 金鑰:這個方法依賴靜態的長期密鑰檔案。只有在環境中無法使用 Workload Identity 驗證時,才使用這個方法。

啟用 Gmail API

您必須在系統中啟用 Gmail API。 Google Cloud 負責與 Google Workspace 整合通訊的組織。

  1. 在 Google Cloud 控制台中,前往Library

    前往媒體庫

  2. 搜尋並啟用 Gmail API

建立服務帳戶

如要為整合服務建立服務帳戶,請完成下列步驟:

  1. 在 Google Cloud 控制台中,依序前往 「IAM & Admin」(IAM 與管理) >「Service Accounts」(服務帳戶)

    前往「Service Accounts」(服務帳戶)

  2. 按一下「add」(新增)「Create service account」(建立服務帳戶)

  3. 提供名稱(例如“安全運營 IAM 整合”)和描述。

  4. 按一下「建立並繼續」

  5. 略過選用的角色指派步驟,然後按一下「完成」

  6. 在清單中找出服務帳戶,然後複製其用戶端 ID (又稱專屬 ID) 和電子郵件地址。全網域委派需要這些資訊。

委派全網域授權

服務帳戶沒有自己的信箱。您必須將全網域授權委派給服務帳戶,才能模擬貴機構中的使用者。

  1. 在網域的 Google 管理控制台中,依序前往「主選單」>「安全性」>「存取權與資料控管」>「API 控制項」

  2. 在「全網域委派」窗格中,選取「管理全網域委派設定」

  3. 按一下「新增」

  4. 在「用戶端 ID」欄位中,輸入您建立的服務帳戶專屬 ID (用戶端 ID)。

  5. 在「OAuth 範圍」欄位中,輸入下列以半形逗號分隔的範圍清單:

    https://mail.google.com/,
    https://www.googleapis.com/auth/cloud-platform,
    https://www.googleapis.com/auth/admin.directory.user,
    https://www.googleapis.com/auth/admin.directory.group.member,
    https://www.googleapis.com/auth/admin.directory.customer.readonly,
    https://www.googleapis.com/auth/admin.directory.domain.readonly,
    https://www.googleapis.com/auth/admin.directory.group,
    https://www.googleapis.com/auth/admin.directory.orgunit,
    https://www.googleapis.com/auth/admin.directory.user.alias,
    https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly,
    https://www.googleapis.com/auth/apps.groups.settings
    
  6. 按一下 [授權]。

設定 Workload Identity 憑證

選擇這個方法或 JSON 金鑰方法,驗證整合服務。 建議使用 Workload Identity,因為這項功能會透過服務帳戶模擬功能,使用短期臨時存取權杖。

找出專屬執行個體 ID

如要使用 Workload Identity 進行驗證,必須授予 Google Security Operations 執行個體模擬服務帳戶的權限。這樣執行個體就能安全地存取 Google Cloud 資源。

  1. 在 Google SecOps 中,依序前往「Content Hub」>「Response Integrations」

  2. 選取「Web Risk」整合功能,然後在「Workload Identity Email」中輸入服務帳戶電子郵件地址。

  3. 在「配額專案 ID」中輸入有效的專案 ID。

  4. 依序點選「儲存」>「測試」。測試預計會失敗。

  5. 按一下「測試」旁的 close_small 按鈕,然後搜尋開頭為 gke-init-python@...soar-python@... 的身分識別電子郵件地址,找出錯誤訊息。

    複製這個專屬電子郵件地址,並在整合設定期間貼到 Workload Identity Email 中。

在 Google Cloud中授權執行個體身分

在取得 Google SecOps 實例的唯一識別碼後,必須授權其存取您的Google Cloud 資源。此步驟允許平台模擬服務帳戶,產生短期令牌,並在沒有靜態金鑰的情況下代表您執行操作。

  1. 在 Google Cloud 控制台中,依序前往「IAM & Admin」(IAM 與管理)>「Service Accounts」(服務帳戶)

    前往「Service Accounts」(服務帳戶)

  2. 選取目標服務帳戶,然後依序前往「權限」> 授予存取權

  3. 將不重複的電子郵件地址貼到「New principals」(新增主體) 欄位。

  4. 指派「服務帳戶憑證建立者」角色 (roles/iam.serviceAccountTokenCreator)。

設定 JSON 金鑰

選擇這個方法或 Workload Identity 方法,驗證整合。只有在環境中無法使用 Workload Identity 時,才使用 JSON 金鑰方法。建議您採用 Workload Identity,因為這種做法更安全。這個方法依賴靜態的長期密鑰檔案,需要手動管理和輪替。

請按照下列步驟產生驗證整合所需的 JSON 金鑰檔:

  1. 在 Google Cloud 控制台中,依序前往「IAM & Admin」(IAM 與管理)>「Service Accounts」(服務帳戶),然後選取您建立的服務帳戶。

    前往「Service Accounts」(服務帳戶)

  2. 前往「金鑰」分頁標籤。

  3. 依序點選「新增金鑰」>「建立新的金鑰」

  4. 選取「JSON」做為金鑰類型,然後按一下「建立」。瀏覽器會將 JSON 檔案下載至您的電腦。

  5. 複製此文件的全部內容,並在整合組態期間將其貼上到 服務帳戶 JSON 檔案內容 中。

整合參數

Gmail 整合需要以下參數:

參數 說明
Default Mailbox

必填。

當操作中未提供特定郵箱時,整合用於傳送或接收郵件的主要使用者電子郵件地址。

Service Account JSON File Content

選填。

服務帳戶金鑰 JSON 檔案的完整內容。

僅當您使用 JSON 金鑰進行身份驗證時才使用此參數。

Workload Identity Email

選填。

服務帳戶的用戶端電子郵件地址。

僅當您使用工作負載身分進行驗證時才使用此參數。

Verify SSL

必填。

如果選中,此整合會在連接到 Gmail 伺服器時驗證 SSL 憑證。

(預設為啟用)。

如需在 Google SecOps 中設定整合功能的操作說明,請參閱「設定整合功能」。

如有需要,您可以在稍後階段進行變更。設定整合執行個體後,您可以在應對手冊中使用該執行個體。如要進一步瞭解如何設定及支援多個執行個體,請參閱「支援多個執行個體」。

動作

如要進一步瞭解動作,請參閱「 從工作台回覆待處理動作」和「執行手動動作」。

新增電子郵件標籤

使用「新增電子郵件標籤」動作,為指定電子郵件加上標籤。

這項動作是非同步作業。在 Google SecOps 整合式開發環境 (IDE) 中,相應調整動作逾時時間。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「新增電子郵件標籤」動作需要下列參數:

參數 說明
Mailbox 必要

等待回覆的信箱,例如 user@example.com

根據預設,這項動作會使用您為整合服務設定的預設信箱。此參數接受以半形逗號分隔的多個值。

Internet Message ID 選用

要搜尋的電子郵件網際網路訊息 ID。

這個參數接受以半形逗號分隔的多個值。

如果提供網際網路郵件 ID,這項動作會忽略 Subject FilterSender FilterTime Frame (minutes) 參數。

Labels Filter 選用

篩選條件,用於指定要搜尋的電子郵件標籤。

這個參數接受以逗號分隔的多個值。

預設值為 Inbox

您可以搜尋加上特定標籤的電子郵件,例如 label1, label2。如要搜尋沒有特定標籤的電子郵件,請使用下列格式:-label1。您可以設定這個參數,在一個字串中搜尋含有特定標籤和不含特定標籤的電子郵件,例如 label1, -label2, label3

Subject Filter 選填

篩選條件,指定要搜尋的電子郵件主旨。

這項篩選器使用 contains 邏輯,因此您必須以完整字詞指定搜尋項目。這個篩選器不支援部分相符項目。

Sender Filter 選填

篩選條件,用於指定要搜尋的電子郵件寄件者。

這項篩選器使用 equals 邏輯。

Time Frame (minutes) 選填

篩選條件,指定要搜尋電子郵件的時間範圍 (以分鐘為單位)。

預設值為 60 分鐘。

Email Status 選用

要搜尋的電子郵件狀態。

可能的值如下:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

預設值為 Both Read & Unread Messages

Label 必要

要更新電子郵件地址的標籤。

這個參數接受以半形逗號分隔的多個值。

如果信箱中沒有該標籤,這項動作會建立標籤。

動作輸出內容

「新增電子郵件標籤」操作(Add Email Label)提供以下輸出:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件牆表格 無法使用
充實資料表 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例描述了使用 新增電子郵件標籤 操作時收到的 JSON 結果輸出:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
輸出訊息

新增電子郵件標籤操作會輸出以下訊息:

輸出訊息 訊息說明

Successfully updated labels for emails in the following mailboxes: MAILBOX_LIST

No emails were found based on the provided search criteria in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Check the spelling.

Update is pending for emails in the following mailboxes: MAILBOX_LIST

動作成功。
Error executing action "Add Email Label". Reason: ERROR_REASON

動作失敗。

檢查伺服器的連線、 輸入參數或憑證。

指令碼結果

下表描述了使用 新增電子郵件標籤 作業時腳本結果輸出的值:

指令碼結果名稱
is_success TrueFalse

刪除電子郵件

使用 刪除電子郵件 操作,根據提供的搜尋條件從郵箱中刪除一封或多封電子郵件。預設情況下,此操作會將電子郵件移至垃圾箱。您可以配置操作,將電子郵件永久刪除,而不是將其移至垃圾箱。

刪除電子郵件操作是異步的。在 Google SecOps IDE 中,視情況調整動作逾時時間。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「刪除電子郵件」動作需要下列參數:

參數 說明
Mailbox 必要

等待回覆的信箱,例如 user@example.com

根據預設,這項動作會使用您為整合服務設定的預設信箱。這個參數接受以逗號分隔的多個值。

Labels Filter 選用

篩選條件,用於指定要搜尋的電子郵件標籤。

這個參數接受以逗號分隔的多個值。

預設值為 Inbox

您可以搜尋加上特定標籤的電子郵件,例如 label1, label2。如要搜尋沒有特定標籤的電子郵件,請使用下列格式:-label1。您可以設定這個參數,在一個字串中搜尋含有特定標籤和不含特定標籤的電子郵件,例如 label1, -label2, label3

Internet Message ID 選用

要搜尋的電子郵件網際網路訊息 ID。

這個參數接受以半形逗號分隔的多個值。

如果提供網際網路郵件 ID,這項動作會忽略 Subject FilterSender FilterLabels FilterTime Frame (minutes) 參數。

Subject Filter 選填

篩選條件,指定要搜尋的電子郵件主旨。

這項篩選器使用 contains 邏輯,因此您必須以完整字詞指定搜尋項目。這個篩選器不支援部分相符項目。

Sender Filter 選填

篩選條件,用於指定要搜尋的電子郵件寄件者。

這項篩選器使用 equals 邏輯。

Time Frame (minutes) 選填

篩選條件,指定要搜尋電子郵件的時間範圍 (以分鐘為單位)。

預設值為 60 分鐘。

Email Status 選用

要搜尋的電子郵件狀態。

可能的值如下:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

預設值為 Both Read & Unread Messages

Move to Trash 選用

如果選取這個選項,系統會將電子郵件移至「垃圾桶」,且不會搜尋標示為「垃圾桶」的電子郵件,除非您將 Labels Filter 參數設為包含以下標籤:Trash。如未選取,這項動作會在整個信箱中執行搜尋,並永久刪除電子郵件。

(此為預設選項)。

動作輸出內容

「刪除電子郵件」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件牆表格 無法使用
充實資料表 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例說明使用「刪除電子郵件」動作時收到的 JSON 結果輸出內容:

{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
輸出訊息

「刪除電子郵件」動作會提供下列輸出訊息:

輸出訊息 訊息說明

Successfully deleted emails in the following mailboxes: MAILBOX_LIST

No emails to delete based on the provided search criteria in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Check the spelling.

The action didn't find any emails based on the specified search criteria.

Pending deletion of emails in the following mailboxes: MAILBOX_LIST

動作成功。
Error executing action "Delete Email". Reason: ERROR_REASON

動作失敗。

檢查伺服器的連線、 輸入參數或憑證。

指令碼結果

下表描述了使用 刪除電子郵件 操作時腳本結果輸出的值:

指令碼結果名稱
is_success TrueFalse

轉寄郵件

使用 轉送電子郵件 操作轉送電子郵件,包括具有先前會話的電子郵件。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

轉寄郵件(Forward Email)操作需要以下參數:

參數 說明
Mailbox 必要

用於傳送電子郵件的郵箱,例如 user@example.com

預設情況下,此操作使用您為整合配置的預設郵箱。

Internet Message ID 必要

要搜尋的電子郵件的網路訊息 ID。

Send To 必要

以逗號分隔的電子郵件地址字串,例如 user1@example.com, user2@example.com

CC 選用

以逗號分隔的電子郵件地址字串,用於抄送 (CC) 電子郵件收件人,例如 user1@example.com, user2@example.com

BCC 選用

密送(BCC)電子郵件收件者的電子郵件地址字串,以逗號分隔,例如 user1@example.com, user2@example.com

Subject 必要

要轉發的電子郵件的新主題。

Attachments Paths 選用

儲存在 Google SecOps 伺服器上的檔案附件路徑的逗號分隔字串。

Mail Content 必要

郵件正文。

動作輸出內容

「轉寄電子郵件」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件牆表格 無法使用
充實資料表 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例說明使用「轉寄電子郵件」動作時收到的 JSON 結果輸出內容:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "text\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
輸出訊息

「轉寄電子郵件」動作會提供下列輸出訊息:

輸出訊息 訊息說明
Successfully forwarded the MESSAGE_ID email. 動作成功。
Error executing action "Forward Email". Reason: ERROR_REASON

動作失敗。

檢查伺服器的連線、 輸入參數或憑證。

指令碼結果

下表說明使用「轉寄電子郵件」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success TrueFalse

Ping

使用「Ping」動作測試與 Gmail 的連線。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

動作輸出內容

「Ping」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件牆表格 無法使用
充實資料表 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Ping」動作會提供下列輸出訊息:

輸出訊息 訊息說明
Successfully connected to the Google Gmail service with the provided connection parameters! 動作成功。
Failed to connect to the Google Gmail service! Error is ERROR_REASON

動作失敗。

檢查伺服器的連線、 輸入參數或憑證。

指令碼結果

下表說明使用 Ping 動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success TrueFalse

移除電子郵件標籤

使用 刪除電子郵件標籤 操作從指定的電子郵件中刪除標籤。

這項動作是非同步作業。在 Google SecOps IDE 中,視情況調整動作逾時時間。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

移除電子郵件標籤操作需要以下參數:

參數 說明
Mailbox 必要

等待回覆的信箱,例如 user@example.com

根據預設,這項動作會使用您為整合服務設定的預設信箱。此參數接受以半形逗號分隔的多個值。

Internet Message ID 選用

要搜尋的電子郵件網際網路訊息 ID。

這個參數接受以半形逗號分隔的多個值。

如果提供網際網路郵件 ID,這項動作會忽略 Subject FilterSender FilterTime Frame (minutes) 參數。

Labels Filter 選用

篩選條件,用於指定要搜尋的電子郵件標籤。

這個參數接受以逗號分隔的多個值。

預設值為 Inbox

您可以搜尋加上特定標籤的電子郵件,例如 label1, label2。如要搜尋沒有特定標籤的電子郵件,請使用下列格式:-label1。您可以設定這個參數,在一個字串中搜尋含有特定標籤和不含特定標籤的電子郵件,例如 label1, -label2, label3

Subject Filter 選填

篩選條件,指定要搜尋的電子郵件主旨。

這項篩選器使用 contains 邏輯,因此您必須以完整字詞指定搜尋項目。這個篩選器不支援部分相符項目。

Sender Filter 選填

篩選條件,用於指定要搜尋的電子郵件寄件者。

這項篩選器使用 equals 邏輯。

Time Frame (minutes) 選填

篩選條件,指定要搜尋電子郵件的時間範圍 (以分鐘為單位)。

預設值為 60 分鐘。

Email Status 選用

要搜尋的電子郵件狀態。

可能的值如下:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

預設值為 Both Read & Unread Messages

Label 必要

要從電子郵件中移除的標籤。

此參數接受以逗號分隔的多個值。若要從電子郵件中刪除所有標籤,請將參數值配置為 All

動作輸出內容

移除電子郵件標籤 操作提供以下輸出:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件牆表格 無法使用
充實資料表 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例描述了使用 刪除電子郵件標籤 操作時收到的 JSON 結果輸出:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
輸出訊息

移除電子郵件標籤 操作會輸出以下訊息:

輸出訊息 訊息說明

Successfully updated labels for EMAIL_NUMBER emails in the MAILBOX_NAME mailbox.

The following labels don't exist in the MAILBOX_NAME mailbox: LABEL_LIST

None of the provided labels exists in the MAILBOX_NAME mailbox.

動作成功。
Error executing action "Remove Email Label". Reason: ERROR_REASON

動作失敗。

檢查伺服器的連線、 輸入參數或憑證。

指令碼結果

下表描述了使用 刪除電子郵件標籤 操作時腳本結果輸出的值:

指令碼結果名稱
is_success TrueFalse

將電子郵件儲存到案件中

使用 將電子郵件儲存到案例 操作,將電子郵件或電子郵件附件儲存到 Google SecOps 中的案例牆操作。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

將電子郵件儲存到案件中操作需要以下參數:

參數 說明
Mailbox 必要

一個用於等待回覆的郵箱,例如 user@example.com

預設情況下,此操作使用您為整合配置的預設郵箱。

Internet Message ID 必要

要搜尋的電子郵件的網路訊息 ID。

Save Only Email Attachments 選用

如果選中,該動作將僅儲存指定電子郵件中的附件。

預設為未選取。

Attachment To Save 選用

如果您選擇了 Save Only Email Attachments 參數,則該操作只會儲存您在此參數中指定的附件。

此參數接受以逗號分隔的多個值。

Base64 Encode 選用

如果選中,該操作會將電子郵件檔案編碼為 base64 格式。

預設為未選取。

動作輸出內容

將電子郵件儲存到案件中此操作會輸出以下結果:

動作輸出類型 可用性
案件總覽附件 可用
案件總覽連結 無法使用
案件牆表格 無法使用
充實資料表 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
案件總覽附件

將電子郵件儲存到案件中該操作會將電子郵件及其附件作為案件證據儲存到 Google SecOps 中。

下表描述了該操作保存的檔案:

已儲存文件 名稱和格式
電子郵件 EMAIL_SUBJECT.eml
Email attachment ATTACHMENT_NAME. ATTACHMENT_EXTENSION
JSON 結果

以下範例描述了使用 將電子郵件儲存到案例 操作時收到的 JSON 結果輸出:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "example\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
輸出訊息

將電子郵件儲存到案件中操作會輸出以下訊息:

輸出訊息 訊息說明

Successfully saved the INTERNET_MESSAGE_ID email.

Successfully saved the following attachments from the INTERNET_MESSAGE_ID email: ATTACHMENT_NAMES

The following attachments were not found in the INTERNET_MESSAGE_ID email: ATTACHMENT_NAMES

動作成功。
Error executing action "Save Email To The Case". Reason: ERROR_REASON

動作失敗。

檢查伺服器的連線、 輸入參數或憑證。

指令碼結果

下表描述了使用 將電子郵件儲存到案例 作業時腳本結果輸出的值:

指令碼結果名稱
is_success TrueFalse

搜尋電子郵件

使用 搜尋電子郵件 操作,根據提供的搜尋條件在指定的郵箱中執行電子郵件搜尋。

這項動作是非同步作業。在 Google SecOps IDE 中,視情況調整動作逾時時間。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

搜尋電子郵件操作需要以下參數:

參數 說明
Mailbox 必要

等待回覆的信箱,例如 user@example.com

根據預設,這項動作會使用您為整合服務設定的預設信箱。此參數接受以半形逗號分隔的多個值。

Labels Filter 選用

篩選條件,用於指定要搜尋的電子郵件標籤。

這個參數接受以逗號分隔的多個值。

預設值為 Inbox

您可以搜尋加上特定標籤的電子郵件,例如 label1, label2。如要搜尋沒有特定標籤的電子郵件,請使用下列格式:-label1。您可以設定這個參數,在一個字串中搜尋含有特定標籤和不含特定標籤的電子郵件,例如 label1, -label2, label3

Internet Message ID 選用

要搜尋的電子郵件網際網路訊息 ID。

這個參數接受以半形逗號分隔的多個值。

如果提供網路訊息 ID,則該操作將忽略 Subject FilterSender FilterLabels FilterRecipient FilterTime Frame (minutes)Email Status 參數。

Subject Filter 選填

篩選條件,指定要搜尋的電子郵件主旨。

Sender Filter 選填

篩選條件,用於指定要搜尋的電子郵件寄件者。

Recipient Filter 選填

指定要搜尋的電子郵件收件者的篩選條件。

Time Frame (minutes) 選填

篩選條件,指定要搜尋電子郵件的時間範圍 (以分鐘為單位)。

預設值為 60 分鐘。

Email Status 選用

要搜尋的電子郵件狀態。

可能的值如下:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

預設值為 Both Read & Unread Messages

Headers To Return 選填

以逗號分隔的要回到操作輸出中的標頭清單。

此運算總是會傳回以下標頭:datefromtoccbccin-reply-toreply-tomessage-idsubject

如未提供任何值,動作會傳回所有標頭。

這個參數不區分大小寫。

Return Email Body 選用

如果選取這個選項,動作會在動作輸出中傳回電子郵件的完整內文內容。如果未選取,系統就不會提供電子郵件中附件名稱的相關資訊。

預設為未選取。

Max Emails To Return 選用

動作傳回的電子郵件數量上限。

預設值為 50。

動作輸出內容

「搜尋電子郵件」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件牆表格 可用
充實資料表 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
案件牆表格

「搜尋電子郵件」動作會提供下表:

表格標題:Found Mails

欄:

  • Message_id
  • 收到日期
  • 寄件者
  • 收件者
  • Subject
  • 電子郵件內文片段
  • 附件名稱
  • 選用:在信箱中找到
JSON 結果

以下範例說明使用「Search For Emails」動作時收到的 JSON 結果輸出內容:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
輸出訊息

「搜尋電子郵件」動作會提供下列輸出訊息:

輸出訊息 訊息說明

Successfully found emails in the following mailboxes: MAILBOX_LIST

No emails found in the following mailboxes: MAILBOX_LIST

Pending search for emails in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Please check the spelling.

The action was not able to find any emails based on the specified search criteria.

動作成功。
Error executing action "Search For Emails". Reason: ERROR_REASON

動作失敗。

檢查伺服器的連線、 輸入參數或憑證。

指令碼結果

下表說明使用「搜尋電子郵件」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success TrueFalse

傳送電子郵件

使用「傳送電子郵件」動作,根據提供的參數傳送電子郵件。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「傳送電子郵件」動作需要下列參數:

參數 說明
Mailbox 必要

用於傳送電子郵件的郵箱,例如 user@example.com

預設情況下,此操作使用您為整合配置的預設郵箱。

Subject 必要

要傳送的電子郵件主旨。

Send To 必要

以逗號分隔的電子郵件地址字串,例如 user1@example.com, user2@example.com

CC 選用

以逗號分隔的電子郵件地址字串,用於抄送 (CC) 電子郵件收件人,例如 user1@example.com, user2@example.com

BCC 選用

以半形逗號分隔的電子郵件地址字串,適用於密件副本 (BCC) 電子郵件收件者,例如 user1@example.com, user2@example.com

Attachments Paths 選用

儲存在 Google SecOps 伺服器上的檔案附件路徑的逗號分隔字串。

Mail Content 必要

電子郵件內文。

Reply-To Recipients 選用

以半形逗號分隔的收件者清單,用於「回覆給」標頭。

使用「Reply-To」標頭,將回覆電子郵件重新導向至特定電子郵件地址,而非「From」欄位中顯示的寄件者地址。

動作輸出內容

「傳送電子郵件」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件牆表格 無法使用
充實資料表 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例說明使用「傳送電子郵件」動作時收到的 JSON 結果輸出內容:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "example\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
輸出訊息

「傳送電子郵件」動作會提供下列輸出訊息:

輸出訊息 訊息說明
Email was sent successfully. 動作成功。
Error executing action "Send Email". Reason: ERROR_REASON

動作失敗。

檢查伺服器的連線、 輸入參數或憑證。

指令碼結果

下表說明使用「傳送電子郵件」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success TrueFalse

傳送討論串回覆

使用「傳送討論串回覆」動作,將訊息做為電子郵件討論串的回覆傳送。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「傳送討論串回覆」動作需要下列參數:

參數 說明
Mailbox 必要

一個用於等待回覆的郵箱,例如 user@example.com

預設情況下,此操作使用您為整合配置的預設郵箱。

Internet Message ID 必要

要搜尋的電子郵件網際網路訊息 ID。

Reply To 選填

以半形逗號分隔的電子郵件地址清單,用於傳送回覆。

如未提供任何值,且清除 Reply All 核取方塊,動作只會傳送回覆給原始電子郵件寄件者。如果選取 Reply All 參數,動作會忽略這個參數。

Reply All 選填

如果選取這項動作,系統會回覆原始電子郵件的所有收件者。

這個參數的優先順序高於 Reply To 參數。

預設為未選取。

Attachments Paths 選用

儲存在 Google SecOps 伺服器上的檔案附件路徑的逗號分隔字串。

Mail Content 必要

郵件正文。

動作輸出內容

「傳送討論串回覆」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件牆表格 無法使用
充實資料表 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例說明使用「傳送討論串回覆」動作時收到的 JSON 結果輸出內容:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "text\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
輸出訊息

「傳送討論串回覆」動作會提供下列輸出訊息:

輸出訊息 訊息說明
Successfully sent a thread reply to the INTERNET_MESSAGE_ID email. 動作成功。
Error executing action "Sent Thread Reply". Reason: ERROR_REASON

動作失敗。

檢查伺服器的連線、 輸入參數或憑證。

指令碼結果

下表說明使用「傳送討論串回覆」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success TrueFalse

等待討論串回覆

使用「等待回覆郵件串」動作,根據使用「傳送電子郵件」動作傳送的電子郵件,等待使用者回覆。

這項動作是非同步作業。在 Google SecOps IDE 中,視情況調整動作逾時時間。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「等待回覆討論串」動作需要下列參數:

參數 說明
Mailbox 必要

等待回覆的信箱,例如 user@example.com

根據預設,這項動作會使用您為整合服務設定的預設信箱。此參數接受以半形逗號分隔的多個值。

Internet Message ID 必要

要等待動作的電子郵件網際網路訊息 ID。如果訊息是使用「傳送電子郵件」動作傳送,請使用 SendEmail.JSONResult|message_id 預留位置設定這個參數。

如要擷取網際網路郵件 ID,請使用「搜尋電子郵件」動作。

Wait for All Recipients to Reply 選用

如果選取這個選項,動作會等待所有收件者的回覆,直到逾時為止。

預設為未選取。

Fetch Response Attachments 選用

如果選取這個選項,且收件者的回覆包含附件,這項動作會擷取電子郵件附件,並將其新增為 Google SecOps 案件牆的附件。

預設為未選取。

動作輸出內容

等待執行緒回覆 操作提供以下輸出:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件牆表格 無法使用
充實資料表 無法使用
JSON 結果 可用
輸出訊息 可用
指令碼結果 可用
JSON 結果

以下範例描述了使用 等待執行緒回覆 操作時收到的 JSON 結果輸出:

[
   {
       "Entity": "reply@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "reply@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "reply@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
輸出訊息

等待執行緒回覆 操作會輸出以下訊息:

輸出訊息 訊息說明

Found replies from the following users: USERS

Waiting for replies from the following users: USERS

動作成功。
Error executing action "Wait For Thread Reply". Reason: ERROR_REASON

動作失敗。

檢查伺服器的連線、 輸入參數或憑證。

指令碼結果

下表描述了使用 等待執行緒回覆 操作時腳本結果輸出的值:

指令碼結果名稱
is_success TrueFalse

連接器

如需在 Google SecOps 中設定連接器的詳細操作說明,請參閱「擷取資料 (連接器)」。

Gmail 連接器

使用 Gmail 連接器 從指定的郵件信箱擷取 Gmail 電子郵件。

由於以下原因,Gmail Connector 不會接收帶有 Scheduled 標籤的電子郵件:

  • 此連接器僅接收已傳送的電子郵件。Scheduled 標籤表示電子郵件僅被安排發送,不會實際發送。
  • 連接器需要時間戳才能檢索電子郵件。定時發送的電子郵件沒有時間戳記。

連接器輸入內容

Gmail 連接器 需要以下參數:

參數 說明
Product Field Name 必要

儲存產品名稱的欄位名稱。

預設值為 device_product

Event Field Name 必要

用於判斷事件名稱 (子類型) 的欄位名稱。

預設值為 event_name

Environment Field Name 選填

儲存環境名稱的欄位名稱。

如果找不到環境字段,則環境設定為 ""

Environment Regex Pattern 選填

要在 Environment Field Name 欄位中找到的值上執行的規則運算式模式。這個參數可讓您使用規則運算式邏輯,操控環境欄位。

使用預設值 .* 擷取必要的原始 Environment Field Name 值。

如果正規表示式模式為空或為空,或環境值為空,則最終環境結果為""

Email Exclude Pattern 選用

用於排除特定電子郵件(例如垃圾郵件或新聞郵件)的正規表示式。

此參數適用於電子郵件的主題和正文。舉例來說,如要排除自動回覆電子郵件,請設定下列規則運算式: (?i)(auto|no)(\s|-)?re(ply|sponse|sponder)

Script Timeout (Seconds) 必要

執行目前腳本的 Python 進程的逾時限制(以秒為單位)。

預設值為 300 秒。

Service Account JSON File Content 選用

服務帳戶金鑰 JSON 檔案的內容。

您可以設定這個參數或 Workload Identity Email 參數。

若要設定此參數,請提供您在建立服務帳戶時下載的服務帳戶金鑰 JSON 檔案的完整內容。

Workload Identity Email 選用

服務帳戶的用戶端電子郵件地址。

您可以設定這個參數或 Service Account JSON File Content 參數。

如要使用工作負載模擬服務帳戶,請將 Service Account Token Creator 角色授予 Google SecOps 服務帳戶。

Disable Overflow 選用

如果選取這個選項,連接器會在建立快訊時忽略 Google SecOps 溢位機制。

預設為未選取。

Default Mailbox 必要

用作整合預設郵箱的電子郵件地址,例如 user@example.com

Labels Filter 選用

若要匯入 Google SecOps 的電子郵件標籤。

此連接器支援嵌套標籤。 請以 Gmail 可接受的格式提供標籤,例如 Inbox-label1-label2

Email Status 選用

要搜尋的電子郵件狀態。

可能的值如下:

  • Both
  • Read
  • Unread
預設值為 Both
Extract Headers 選用

若要從 internetMessageHeaders 清單中篩選並新增至 Google SecOps 事件的標頭值。

預設情況下,連接器會將所有標頭新增至事件。若要僅新增特定標頭,請以逗號分隔的清單形式輸入,例如 DKIM-Siganture, Received, From。 若要防止連接器新增任何標頭,請輸入 None 值。

這個參數不區分大小寫。

Attached Mail File Prefix 選用

若要新增至從監控信箱收到的附件電子郵件檔案中擷取的事件鍵(例如,tofromsubject)的前綴。

預設值為 attach

Original Received Mail Prefix 選用

若要新增至從受監控郵箱中收到的原始電子郵件中提取的事件鍵(例如,tofromsubject)的前綴。

預設值為 orig

Attach Original EML 選用

如果選中,連接器會將原始電子郵件作為 Elements Markup Language (EML) 檔案附加到案例資訊中。

預設未選取。

Create Alert Per Attachment File 選用

如果選中,連接器將建立多個警報,每個附加的電子郵件檔案都會產生一個警報。

當您處理具有多個電子郵件附件的電子郵件,並將 Google SecOps 事件對應設定為從附加的電子郵件檔案建立實體時,此行為非常有用。

預設為未選取。

Max Emails Per Cycle 選用

每次連接器迭代要檢索的最大電子郵件數量。

最大數量為 100。預設值為 10。

Max Hours Backwards 選用

在首次連接器迭代檢索事件之前幾個小時。此參數適用於首次啟用連接器後的初始連接器迭代,或連接器時間戳過期時的回退值。

預設值為 24。

Case Name Template 選用

自訂案件名稱。

設定這個參數時,連接器會在 Google SecOps 事件中新增名為 custom_case_name 的鍵。

您可以提供下列格式的預留位置: [name of the field]

範例:Phishing - [event_mailbox]

如果是預留位置,連接器會使用第一個 Google SecOps 事件。連接器只會處理含有字串值的鍵。如要設定這項參數,請指定不含前置字元的事件欄位。

Alert Name Template 選用

自訂快訊名稱。

您可以提供下列格式的預留位置: [name of the field]

範例:Phishing - [event_mailbox]

對於佔位符,連接器使用第一個 Google SecOps SOAR 事件。連接器只會處理含有字串值的鍵。如果未提供值或提供無效模板,則連接器將使用預設警報名稱。若要配置此參數,請指定不含前綴的事件欄位。

Verify SSL 必要

如果選取這個選項,整合服務會驗證連線至 Gmail 的 SSL 憑證是否有效。(此為預設選項)。

Proxy Server Address 選用

要使用的 Proxy 伺服器位址。

Proxy Username 選用

用於驗證的 Proxy 使用者名稱。

Proxy Password 選用

用於驗證的 Proxy 密碼。

連接器規則

Gmail 連接器支援動態清單。

如要從電子郵件內文和主旨篩選特定值,請使用下列格式的動態清單規則運算式:key: regex,例如 subject: (?<=Subject: ).*。舉例來說,在找到 subject: (?<=Subject: ).* 規則運算式的相符項目後,連接器會建立 Google SecOps 快訊事件,並在其中新增名稱為 subject 的新鍵。新鍵值符合規則運算式。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。