整合 Microsoft Graph Mail 與 Google SecOps
事前準備
設定 Microsoft Graph Mail 整合功能前,請先完成下列事項:
建立 Microsoft Entra 應用程式
如要建立 Microsoft Entra 應用程式,請完成下列步驟:
以使用者管理員或密碼管理員身分登入 Azure 入口網站。
選取「Microsoft Entra ID」。
依序前往「App registrations」>「New registration」。
輸入應用程式名稱。
按一下「註冊」。
本文提供使用單一租戶設定的範例。由於這項整合功能使用 OAuth 2.0 用戶端憑證流程,因此不會發生互動式使用者登入。因此不需要
Redirect URI。儲存「Application (client) ID」和「Directory (tenant) ID」值,以設定「Integration Parameters」。
設定 API 權限
如要設定整合的 API 權限,請完成下列步驟:
在 Azure 入口網站中,依序前往「API Permissions」>「Add a permission」。
依序選取「Microsoft Graph」>「Application permissions」。
在「Select Permissions」部分,選取下列必要權限:
Mail.ReadMail.ReadWriteMail.SendUser.ReadDirectory.Read.All
按一下「Add permissions」。
按一下「Grant admin consent for
ORGANIZATION_NAME」(針對ORGANIZATION_NAME授與系統管理員同意)。畫面顯示「授予管理員同意聲明確認」對話方塊時,按一下「是」。
限制應用程式只能存取特定信箱
根據預設,具有 Mail.ReadWrite 或 Mail.Send 應用程式權限的應用程式,可以存取貴機構中的所有信箱。如要限制應用程式只能存取特定信箱,請在 Microsoft Exchange Online 中設定應用程式存取權政策。
如要設定應用程式存取權政策,請完成下列步驟:
連線至 Exchange Online PowerShell:
以管理員身分開啟 PowerShell。
安裝 Exchange Online 管理模組 (如果尚未安裝):
Install-Module -Name ExchangeOnlineManagement連線至 Exchange Online:
Connect-ExchangeOnline
找出應用程式 ID 和目標信箱:
從 Azure AD 取得 Microsoft Graph Mail 應用程式的用戶端 ID (應用程式 ID)。
找出應用程式要存取的信箱電子郵件地址。如要簡化管理作業,請在 Azure AD 中建立啟用郵件功能的安全性群組,並將這些信箱新增為成員。
建立應用程式存取權政策:
使用
New-ApplicationAccessPolicycmdlet 建立政策,限制對所選信箱的存取權。選用:限制特定安全群組的信箱存取權:
將
<Your_Application_ID>替換為應用程式的用戶端 ID。將
<Security_Group_Email_Address>替換為包含允許的信箱的安全群組電子郵件地址。
New-ApplicationAccessPolicy -AppId "<Your_Application_ID>" -PolicyScopeGroupId "<Security_Group_Email_Address>" -AccessRight RestrictAccess -Description "SOAR Graph Mail Access Policy"
使用
Test-ApplicationAccessPolicycmdlet 驗證政策的成效:Test-ApplicationAccessPolicy -AppId "<Your_Application_ID>" -Identity "user_email_to_test@yourdomain.com"這個指令會根據套用的政策,指出應用程式是否可存取指定信箱。
注意:
您必須在 Exchange Online 中具備
OrganizationManagement或Security Administrator權限,才能建立這些政策。政策變更通常會在 30 分鐘內生效。
套用政策後,應用程式只能存取允許的信箱。如果嘗試存取其他項目,系統會傳回
Access Denied錯誤。
建立用戶端密鑰
如要建立用戶端密鑰,請完成下列步驟:
依序前往 「Certificates and secrets」(憑證和密鑰) >「New client secret」(新增用戶端密鑰)。
提供用戶端密鑰的說明,並設定到期期限。
按一下「新增」。
整合參數
整合 Microsoft Graph Mail 時,需要下列參數:| 參數 | 說明 |
|---|---|
Azure AD Endpoint
|
必填。 整合作業中要使用的 Microsoft Entra ID 端點。 不同租戶類型的價值可能不同。 預設值為 |
Microsoft Graph Endpoint |
必填。 整合中使用的 Microsoft Graph 端點。 不同租戶類型的價值可能不同。 預設值為 |
Client ID |
必填。 要在整合中使用的 Microsoft Entra 應用程式用戶端 (應用程式) ID。 |
Secret ID |
必填。 要在整合中使用的 Microsoft Entra 應用程式用戶端密鑰值。 |
Tenant
|
必填。 Microsoft Entra ID (租戶 ID) 值。 |
Default Mailbox
|
必填。 整合功能中使用的信箱。 |
Mail Field Source |
選填。 如果選取這個選項,整合服務會從使用者詳細資料 預設為未選取。 |
Verify SSL |
必填。 如果選取這個選項,整合服務會在連線至 Microsoft Graph 時驗證 SSL 憑證。 (此為預設選項)。 |
Base64 Encoded Private Key |
選填。 指定要用來解密電子郵件的 Base64 編碼私密金鑰。 |
Base64 Encoded Certificate |
選填。 指定要用來解密電子郵件的 Base64 編碼憑證。 |
Base64 Encoded CA certificate |
選填。 指定用於驗證簽章的 Base64 編碼信任 CA 憑證。 |
如需在 Google SecOps 中設定整合功能的操作說明,請參閱「設定整合功能」。
如有需要,您可以在稍後階段進行變更。設定整合執行個體後,您可以在應對手冊中使用該執行個體。如要進一步瞭解如何設定及支援多個執行個體,請參閱「支援多個執行個體」。
動作
設定動作前,請先提供整合所需的權限。詳情請參閱本文的「設定 API 權限」一節。
封鎖網域
使用「封鎖網域」動作,將指定的電子郵件網域新增至目標信箱的郵件規則,藉此封鎖這些網域。如果規則不存在,系統會建立規則。
這項動作是非同步作業。視需要調整 Google SecOps 整合式開發環境 (IDE) 中的動作逾時時間。動作輸入內容
「封鎖網域」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Domains |
選填。 要封鎖的寄件者網域清單 (以半形逗號分隔),例如 |
Mailboxes |
這是必要旗標,預設值為 要新增郵件規則的信箱。可以是使用者主體名稱的逗號分隔的清單。 |
Rule Name |
這是必要旗標,預設值為 要將這些網域新增至其中的郵件規則名稱。如果規則存在,系統會更新該規則。 |
Action |
這是必要旗標,預設值為 應對這些網域採取的行動。可能的值: |
How many mailboxes to process in a single batch |
選用。預設值為 指定動作應在單一批次中處理的信箱數量。 |
動作輸出內容
「封鎖網域」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例說明使用「封鎖網域」動作時收到的 JSON 結果輸出內容:
{
"status": "Success",
"mailbox": "user@domain.com",
"blocked_domain": "malicious-domain.com"
}
輸出訊息
「封鎖網域」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表說明使用「封鎖網域」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
封鎖寄件者
使用「封鎖寄件者」動作,將指定電子郵件寄件者新增至目標信箱的郵件規則,藉此封鎖這些寄件者。如果規則不存在,系統會建立規則。
這項動作是非同步作業。視需要調整 Google SecOps 整合式開發環境 (IDE) 中的動作逾時時間。動作輸入內容
「封鎖寄件者」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Senders |
選填。 以半形逗號分隔的封鎖寄件者電子郵件地址清單。寄件者手動輸入這個欄位,以及從實體動態擷取的寄件者會一起運作,並新增至規則條件。 |
Mailboxes |
這是必要旗標,預設值為 要新增郵件規則的信箱。可以是使用者主體名稱的逗號分隔的清單。 |
Rule Name |
這是必要旗標,預設值為 要將這些寄件者加入的郵件規則名稱。如果規則存在,系統會更新該規則。 |
Action |
這是必要旗標,預設值為 針對這些寄件者應採取的動作。可能的值: |
How many mailboxes to process in a single batch |
選用。預設值為 指定動作應在單一批次中處理的信箱數量。 |
動作輸出內容
「封鎖寄件者」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例說明使用「封鎖寄件者」動作時收到的 JSON 結果輸出內容:
[
{
"Entity": "user@example.com",
"EntityResult": {
"successful_mailboxes": [
"target@example.com"
],
"failed_mailboxes": []
}
}
]
輸出訊息
「封鎖寄件者」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表說明使用「封鎖寄件者」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
刪除電子郵件
您可以使用「刪除電子郵件」動作,從信箱中刪除一或多封電子郵件。這項操作會根據搜尋條件刪除電子郵件,只要具備適當權限,刪除電子郵件動作就能將電子郵件移至其他信箱。
這項動作是非同步作業。視需要調整 Google SecOps 整合式開發環境 (IDE) 中的動作逾時。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「刪除電子郵件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Delete In Mailbox |
必填。 執行刪除作業的預設信箱。如果權限允許,這項動作也可以在其他信箱中搜尋。這個參數接受以半形逗號分隔的多個值。 |
Folder Name |
必填。 要搜尋電子郵件的信箱資料夾。如要指定子資料夾,請使用 |
Mail IDs |
選填。 篩選條件,用於搜尋具有特定電子郵件 ID 的電子郵件。 這項參數接受以半形逗號分隔的電子郵件 ID 清單,供您搜尋。 如果提供這個參數,搜尋作業會忽略 |
Subject Filter |
選填。 指定要搜尋的電子郵件主旨的篩選條件。 |
Sender Filter |
選填。 篩選條件,用於指定所要求電子郵件的寄件者。 |
Timeframe (Minutes) |
選填。 篩選條件,指定要搜尋電子郵件的時間範圍 (以分鐘為單位)。 |
Only Unread |
選填。 如果選取這個選項,系統只會搜尋未讀的電子郵件。 預設為未選取。 |
How many mailboxes to process in a single batch |
選填。 單一批次要處理的信箱數量 (單一郵件伺服器連線)。 預設值為 |
動作輸出內容
下表說明與「刪除電子郵件」動作相關的輸出類型:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「刪除電子郵件」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Failed to execute action, the error is:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「刪除電子郵件」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
從電子郵件下載附件
使用「從電子郵件下載附件」動作,根據提供的條件從電子郵件下載附件。
這項操作不會在 Google SecOps 實體上執行。
這項動作是非同步作業。如有需要,請在 Google SecOps IDE 中調整指令碼逾時值。
這項動作會取代 \` forward slash or/backslash characters in
the names of the downloaded attachments with the_` 底線字元。
動作輸入內容
「從電子郵件下載附件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Search In Mailbox |
必填。 執行搜尋作業的預設信箱。 如果權限允許,這項動作也能在其他信箱中搜尋。 這個參數接受以半形逗號分隔的多個值。 |
Folder Name |
必填。 要執行搜尋的信箱資料夾。如要指定子資料夾,請使用 |
Download Destination |
必填。 儲存下載附件的儲存空間類型。 根據預設,這項動作會嘗試將附件儲存至 Cloud Storage bucket。將附件儲存至本機檔案系統是備用選項。 可能的值為 |
Download Path |
必填。 下載附件的路徑。 將附件儲存至 Cloud Storage 值區或本機檔案系統時,這項動作會要求您以類似 Unix 的格式指定下載路徑,例如 |
Mail IDs |
選填。 篩選條件,用於搜尋具有特定電子郵件 ID 的電子郵件。 這項參數接受以半形逗號分隔的電子郵件 ID 清單,供您搜尋。 如果提供這個參數,搜尋作業會忽略 |
Subject Filter |
選填。 篩選條件,指定要搜尋的電子郵件主旨。 這項篩選器使用 |
Sender Filter |
選填。 篩選條件,用於指定所要求電子郵件的寄件者。 這項篩選器使用 |
Download Attachments From EML |
選填。 如果選取這個選項,系統會從 EML 檔案下載附件。 預設為未選取。 |
Download attachments to unique path? |
選填。 如果選取這個選項,動作會將附件下載至 預設為未選取。 |
How many mailboxes to process in a single batch |
選填。 單一批次要處理的信箱數量 (單一郵件伺服器連線)。 預設值為 |
動作輸出內容
「從電子郵件下載附件」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例說明使用「Download Attachments From Email」(從電子郵件下載附件) 動作時收到的 JSON 結果輸出內容:
[
{
"attachment_name": "name1.png",
"downloaded_path": "file_path/name1.png"
},
{
"attachment_name": "name2.png",
"downloaded_path": "file_path/name2.png"
}
]
輸出訊息
「Download Attachments From Email」(從電子郵件下載附件) 動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「Download Attachments From Email」(從電子郵件下載附件) 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
從附加的 EML 檔案擷取資料
使用「從附加的 EML 檔案擷取資料」動作,從電子郵件 EML 附件擷取資料,並在動作結果中傳回。這項動作支援 .eml、.msg 和 .ics 檔案格式。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「從附加的 EML 檔案中擷取資料」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Search In Mailbox |
必填。 執行搜尋作業的預設信箱。 如果權限允許,這項動作也能在其他信箱中搜尋。 這個參數接受以半形逗號分隔的多個值。 |
Folder Name |
選填。 要執行搜尋的信箱資料夾。如要指定子資料夾,請使用 |
Mail IDs |
必填。 篩選條件,用於搜尋具有特定電子郵件 ID 的電子郵件。 這項參數接受以半形逗號分隔的電子郵件 ID 清單,供您搜尋。 |
Regex Map JSON |
選填。 JSON 定義,內含要套用至附加電子郵件檔案的規則運算式,並在動作 JSON 結果中產生額外的鍵值。這個參數值的範例如下: {ips: \\b\\\\d{1,3}\\\\.\\\\d{1,3}\\\\.\\\\d{1,3}\\\\.\\\\d{1,3}\\b}
|
動作輸出內容
「從附加的 EML 檔案擷取資料」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例說明使用「從附加的 EML 檔案擷取資料」動作時收到的 JSON 結果輸出內容:
[
{
"type": "EML",
"subject": "examplesubject",
"from": "sender@example.com",
"to": "user1@example.com,user2@example.com",
"date": "Thu,4Jul202412:11:29+0530",
"text": "text",
"html": "<p>example-html</p>",
"regex": {},
"regex_from_text_part": {},
"id": "ID",
"name": "example.eml"
},
{
"type": "MSG",
"subject": "examplesubject",
"from": "user@example.com",
"to": "user1@example.com,user2@example.com",
"date": "Thu,4Jul202412:11:29+0530",
"text": "text",
"html": "<p>examplehtml</p>",
"regex": {},
"regex_from_text_part": {},
"id": "ID",
"name": "example.msg"
},
{
"type": "ICS",
"subject": "examplesubject",
"from": "sender@example.com",
"to": "user1@example.com,user2@example.com",
"date": "Thu,4Jul202412:11:29+0530",
"text": "text",
"html": "<p>example-html</p>",
"regex": {},
"regex_from_text_part": {},
"id": "ID",
"name": "example.ics"
}
]
輸出訊息
「從附加的 EML 檔案擷取資料」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Failed to execute action, the error is:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「從附加的 EML 檔案擷取資料」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
轉寄電子郵件
使用「轉寄電子郵件」動作轉寄包含先前討論串的電子郵件。 只要具備適當權限,這項動作就能從整合設定中指定的信箱以外的信箱傳送電子郵件。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「轉寄電子郵件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Send From |
必填。 可選填用來傳送電子郵件的電子郵件地址 (如果權限允許)。 依預設,電子郵件會從整合設定中指定的預設信箱傳送。 |
Folder Name |
選填。 要搜尋電子郵件的信箱資料夾。如要指定子資料夾,請使用 |
Mail ID |
必填。 要轉寄的電子郵件 ID。 |
Subject |
必填。 電子郵件主旨。 |
Send to |
必填。 以半形逗號分隔的電子郵件收件者地址清單,例如 |
CC |
選填。 以半形逗號分隔的電子郵件地址清單,用於電子郵件副本欄位。 格式與 |
BCC |
選填。 以半形逗號分隔的電子郵件地址清單,用於電子郵件的密件副本欄位。 格式與 |
Attachments Paths |
選填。 以半形逗號分隔的清單,列出儲存在伺服器上的檔案附件路徑,例如 |
Mail content |
必填。 電子郵件內文。 |
動作輸出內容
下表說明與「轉寄電子郵件」動作相關的輸出類型:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「轉寄電子郵件」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Email with message ID
MAIL_ID was forwarded successfully. |
動作成功。 |
|
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「轉寄電子郵件」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
取得信箱帳戶的設施外設定
使用「Get Mailbox Account Out Of Facility Settings」(從設施設定中取得信箱帳戶) 動作,從提供的 Google SecOps User 實體中擷取信箱帳戶的設施 (OOF) 設定。
「Get Mailbox Account Out Of Facility Settings」(從設施設定中取得信箱帳戶) 動作會使用 Microsoft Graph API 的 Beta 版。
這項動作會在 Google SecOps User 實體上執行。
動作輸入內容
無
動作輸出內容
「Get Mailbox Account Out Of Facility Settings」(從設施設定取得信箱帳戶) 動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「Get Mailbox Account Out Of Facility Settings」(從設施設定中取得信箱帳戶) 動作時收到的 JSON 結果輸出內容:
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#communications/presences/$entity",
"id": "ID",
"availability": "Offline",
"activity": "Offline",
"statusMessage": null,
"outOfOfficeSettings": {
"message": "\n\nOut Of Facility111\n",
"isOutOfOffice": true
}
}
輸出訊息
「Get Mailbox Account Out Of Facility Settings」(將信箱帳戶移出設施設定) 動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表列出使用「Get Mailbox Account Out Of Facility Settings」(從設施設定取得信箱帳戶) 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
列出規則
使用「列出規則」動作,透過 Microsoft Graph API 列出特定信箱的所有郵件規則。
動作輸入內容
「列出規則」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Mailboxes |
這是必要旗標,預設值為 要列出規則的信箱。可以是使用者主體名稱的逗號分隔的清單。 |
Rule Name |
選填。 依規則的顯示名稱篩選。 |
Limit |
選用。預設值為 限制每個信箱要傳回的規則數量。 |
動作輸出內容
「列出規則」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 可用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
案件總覽表格
「列出規則」動作會在案件牆表格中提供執行詳細資料。
JSON 結果
以下範例說明使用「列出規則」動作時收到的 JSON 結果輸出內容:
[
{
"mailbox": "user@example.com",
"rules": [
{
"id": "AAMkAD...",
"displayName": "Google SecOps - Blocked Senders",
"sequence": 1,
"isEnabled": true
}
]
}
]
輸出訊息
「列出規則」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表說明使用「列出規則」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
將電子郵件標示為垃圾郵件
使用「將電子郵件標示為垃圾郵件」動作,將指定信箱中的電子郵件標示為垃圾郵件。這項動作會將電子郵件寄件者加入封鎖的寄件者清單,並將郵件移至「垃圾郵件」資料夾。
「將電子郵件標示為垃圾郵件」動作會使用 Microsoft Graph API 的 Beta 版。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「將電子郵件標示為垃圾郵件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Search In Mailbox |
必填。 要搜尋電子郵件的信箱。 根據預設,這項動作會嘗試在整合設定中指定的預設信箱中搜尋電子郵件。如要在其他信箱中執行搜尋,請為該動作設定適當的權限。 此參數接受以逗號分隔的多個值。 |
Folder Name |
必填。 要搜尋電子郵件的信箱資料夾。如要指定子資料夾,請使用 預設值為 |
Mail IDs |
必填。 要標示為垃圾郵件的郵件 ID 或 這個參數接受以半形逗號分隔的多個值。 |
動作輸出內容
「將電子郵件標示為垃圾郵件」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「將郵件標示為垃圾郵件」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表列出使用「將電子郵件標示為垃圾郵件」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
將電子郵件標示為非垃圾郵件
使用「將電子郵件標示為非垃圾郵件」動作,將特定信箱中的電子郵件標示為非垃圾郵件。這項操作會將寄件者從封鎖寄件者清單中移除,並將郵件移至「收件匣」資料夾。
「將電子郵件標示為非垃圾郵件」動作會使用 Microsoft Graph API 的 Beta 版。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「將電子郵件標示為非垃圾郵件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Search In Mailbox |
必填。 要搜尋電子郵件的信箱。 根據預設,這項動作會嘗試在整合設定中指定的預設信箱中搜尋電子郵件。如要在其他信箱中執行搜尋,請為該動作設定適當的權限。 此參數接受以逗號分隔的多個值。 |
Folder Name |
必填。 要搜尋電子郵件的信箱資料夾。如要指定子資料夾,請使用 |
Mail IDs |
必填。 要標示為垃圾郵件的郵件 ID 或 這個參數接受以逗號分隔的多個值。 |
動作輸出內容
「將電子郵件標示為非垃圾郵件」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「將電子郵件標示為非垃圾郵件」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表列出使用「將電子郵件標示為非垃圾郵件」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
將電子郵件移至資料夾
使用「將電子郵件移至資料夾」動作,將一或多封電子郵件從來源電子郵件資料夾移至信箱中的其他資料夾。只要具備適當權限,這項操作就能將電子郵件移至其他信箱,而非整合設定中提供的信箱。
這項動作是非同步作業。視需要調整 Google SecOps 整合式開發環境 (IDE) 中的動作逾時。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
如要設定「將電子郵件移至資料夾」動作,請使用下列參數:
| 參數 | 說明 |
|---|---|
Move In Mailbox |
必填。 執行移動作業的預設信箱。 如果權限允許,這項動作也可以在其他信箱中搜尋。這個參數接受以半形逗號分隔的多個值。 |
Source Folder Name |
必填。 要從哪個來源資料夾移動電子郵件。如要指定子資料夾,請使用 |
Destination Folder Name |
必填。 要將電子郵件移至哪個目標資料夾。 請以 |
Mail IDs |
選填。 篩選條件,用於搜尋具有特定電子郵件 ID 的電子郵件。 這項參數接受以半形逗號分隔的電子郵件 ID 清單,供您搜尋。 如果提供這個參數,搜尋作業會忽略 |
Subject Filter |
選填。 篩選條件,指定要搜尋的電子郵件主旨。 這項篩選器使用 |
Sender Filter |
選填。 篩選條件,用於指定所要求電子郵件的寄件者。 這項篩選器使用 |
Timeframe (Minutes) |
選填。 篩選條件,指定要搜尋電子郵件的時間範圍 (以分鐘為單位)。 |
Only Unread |
選填。 如果選取這個選項,系統只會搜尋未讀的電子郵件。 預設為未選取。 |
How many mailboxes to process in a single batch |
選填。 單一批次要處理的信箱數量 (單一郵件伺服器連線)。 預設值為 |
動作輸出內容
下表說明與「將電子郵件移至資料夾」動作相關的輸出類型:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「將電子郵件移至資料夾」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Failed to execute action, the error is:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「將電子郵件移至資料夾」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
Ping
使用「Ping」動作測試與 Microsoft Graph 郵件服務的連線。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
無
動作輸出內容
下表說明與「Ping」動作相關的輸出類型:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Ping」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Successfully connected to the Microsoft Graph mail service with
the provided connection parameters! |
動作成功。 |
Failed to connect to the Microsoft Graph mail service! Error is
ERROR_REASON |
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用 Ping 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
移除封鎖網域
使用「移除封鎖網域」動作,從目標信箱的郵件規則中移除指定的電子郵件網域。如果規則為空白,系統會將其刪除。
這項動作是非同步作業。視需要調整 Google SecOps 整合式開發環境 (IDE) 中的動作逾時時間。動作輸入內容
「移除封鎖網域」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Domains |
選填。 要移除的寄件者網域清單 (以半形逗號分隔),例如 |
Mailboxes |
這是必要旗標,預設值為 含有郵件規則的信箱。可以是使用者主體名稱的逗號分隔的清單。 |
Rule Name |
這是必要旗標,預設值為 要從中移除這些網域的郵件規則名稱。 |
How many mailboxes to process in a single batch |
選用。預設值為 指定動作應在單一批次中處理的信箱數量。 |
動作輸出內容
「移除封鎖網域」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例說明使用「移除封鎖網域」動作時收到的 JSON 結果輸出內容:
[
{
"Entity": "example.com",
"EntityResult": {
"successful_mailboxes": [
"user@example.com"
],
"failed_mailboxes": []
}
}
]
輸出訊息
「移除封鎖網域」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表說明使用「移除封鎖網域」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
移除封鎖的寄件者
使用「移除封鎖的寄件者」動作,從目標信箱的郵件規則中移除指定的電子郵件寄件者。如果規則為空白,系統會將其刪除。
這項動作是非同步作業。視需要調整 Google SecOps 整合式開發環境 (IDE) 中的動作逾時時間。動作輸入內容
「移除封鎖的寄件者」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Senders |
選填。 以半形逗號分隔的清單,列出要移除的寄件者電子郵件地址。寄件者手動輸入這個欄位,以及從實體動態擷取的寄件者會一併從規則條件中移除。 |
Mailboxes |
這是必要旗標,預設值為 含有郵件規則的信箱。可以是使用者主體名稱的逗號分隔的清單。 |
Rule Name |
這是必要旗標,預設值為 要從中移除這些寄件者的郵件規則名稱。 |
How many mailboxes to process in a single batch |
選用。預設值為 指定動作應在單一批次中處理的信箱數量。 |
動作輸出內容
「移除封鎖的寄件者」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例說明使用「移除封鎖的寄件者」動作時收到的 JSON 結果輸出內容:
[
{
"Entity": "user@example.com",
"EntityResult": {
"successful_mailboxes": [
"target@example.com"
],
"failed_mailboxes": []
}
}
]
輸出訊息
「Remove Block Sender」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表說明使用「移除封鎖的寄件者」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
將電子郵件儲存至案件
使用「Save Email To The Case」(將電子郵件儲存至案件) 動作,將電子郵件或電子郵件附件儲存至 Google SecOps 案件牆。只要具備適當權限,這項動作就能儲存來自其他信箱的電子郵件,而不限於整合設定中提供的信箱。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「將電子郵件儲存至案件」動作需要下列參數:
動作輸出內容
下表說明與「將電子郵件儲存至案件」動作相關的輸出類型:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 可用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
案件總覽附件
下列附件與「將電子郵件儲存至案件」動作相關聯:
EMAIL_SUBJECT.eml,如果動作會儲存電子郵件。如果動作會儲存附件,附件名稱會包含副檔名 (如有)。
JSON 結果
以下範例說明使用「Save Email To The Case」(將電子郵件儲存至案件) 動作時收到的 JSON 結果輸出內容:
{
"id": "ID",
"createdDateTime": "2024-02-16T14:10:34Z",
"eml_info": "example_info",
"lastModifiedDateTime": "2024-02-16T14:10:41Z",
"changeKey": "cxsdjjh",
"categories": [],
"receivedDateTime": "2024-02-16T14:10:35Z",
"sentDateTime": "2024-02-16T14:09:36Z",
"hasAttachments": true,
"internetMessageId": "INTERNET_MESSAGE_ID",
"subject": "all attachments",
"bodyPreview": "all the attachments",
"importance": "normal",
"parentFolderId": "PARENT_FOLDER_ID",
"conversationId": "CONVERSATION_ID",
"conversationIndex": "example-index",
"isDeliveryReceiptRequested": false,
"isReadReceiptRequested": false,
"isRead": true,
"isDraft": false,
"webLink": "https://example.com/",
"inferenceClassification": "focused",
"body": {
"contentType": "html",
"content": "<html><head>example-html</head></html>"
},
"sender": {
"emailAddress": {
"name": "NAME",
"address": "sender@example.com"
}
},
"from": {
"emailAddress": {
"name": "NAME",
"address": "user@example.com"
}
},
"toRecipients": [
{
"emailAddress": {
"name": "NAME",
"address": "recipient@example.com"
}
}
],
"ccRecipients": [],
"bccRecipients": [],
"replyTo": [],
"flag": {
"flagStatus": "notFlagged"
}
}
輸出訊息
在案件總覽中,「將電子郵件儲存至案件」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Failed to execute action, the error is:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「Save Email To The Case」(將電子郵件儲存至案件) 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
搜尋電子郵件
使用「搜尋電子郵件」動作,根據提供的搜尋條件在預設信箱中執行電子郵件搜尋。具備適當權限的使用者可以透過這項動作,在其他信箱中執行搜尋。
這項動作是非同步作業。視需要調整 Google SecOps IDE 中的動作逾時時間。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「搜尋電子郵件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Search In Mailbox |
必填。 執行搜尋作業的預設信箱。 如果權限允許,這項動作也能在其他信箱中搜尋。 這個參數接受以半形逗號分隔的多個值。 如要對大量信箱執行複雜搜尋,請使用 Exchange 擴充功能套件整合。 |
Folder Name |
必填。 要搜尋電子郵件的信箱資料夾。如要指定子資料夾,請使用 |
Subject Filter |
選填。 篩選條件,指定要搜尋的電子郵件主旨。 這項篩選器使用 |
Sender Filter |
選填。 篩選條件,用於指定所要求電子郵件的寄件者。 這項篩選器使用 |
Timeframe (Minutes) |
選填。 篩選條件,指定要搜尋電子郵件的時間範圍 (以分鐘為單位)。 |
Max Emails To Return |
選填。 動作要傳回的電子郵件數量。 如未設定值,系統會使用 API 預設值。 預設值為 |
Only Unread |
選填。 如果選取這個選項,系統只會搜尋未讀的電子郵件。 預設為未選取。 |
All Fields To Return |
選填。 如果選取這個選項,動作會傳回所取得電子郵件的所有可用欄位。 預設為未選取。 |
How many mailboxes to process in a single batch |
選填。 單一批次要處理的信箱數量 (單一郵件伺服器連線)。 預設值為 |
動作輸出內容
下表說明與「搜尋電子郵件」動作相關聯的輸出類型:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 可用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
案件總覽表格
在案件牆上,「搜尋電子郵件」動作會提供下表:
表格標題:相符的郵件
欄:
- 郵件 ID
- Subject
- 寄件者
- 接收者
- 收到日期
輸出訊息
「搜尋電子郵件」動作會提供下列輸出訊息:
Action was not able to find any emails based on the specified
search criteria.
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
Failed to execute action, the error is:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「搜尋電子郵件」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
傳送電子郵件
使用「傳送電子郵件」動作,從特定信箱將電子郵件傳送給任意收件者清單。
這項動作可以傳送純文字或 HTML 格式的電子郵件。只要具備適當權限,這項動作就能從與整合設定中指定信箱不同的信箱傳送電子郵件。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「傳送電子郵件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Send From |
必填。 可選填用來傳送電子郵件的電子郵件地址 (如果權限允許)。 根據預設,這項動作會從整合設定中指定的預設信箱傳送電子郵件。 |
Subject |
必填。 電子郵件主旨。 |
Send to |
必填。 以半形逗號分隔的電子郵件收件者地址清單,例如 |
CC |
選填。 以半形逗號分隔的電子郵件地址清單,用於電子郵件副本欄位。 格式與 |
BCC |
選填。 以半形逗號分隔的電子郵件地址清單,用於電子郵件的密件副本欄位。 格式與 |
Attachments Paths |
選填。 以半形逗號分隔的清單,列出儲存在伺服器上的檔案附件路徑,例如 |
Attachments Location |
必填。 附件的儲存位置。 根據預設,這項動作會嘗試從 Cloud Storage bucket 上傳附件。 可能的值為 |
Mail Content Type |
選填。 電子郵件內容類型。 可能的值如下:
預設值為 |
Mail Content |
必填。 電子郵件內文。 |
Reply-To Recipients |
選填。 以半形逗號分隔的收件者清單,用於「回覆給」標頭。 使用「回覆至」 標頭,將回覆電子郵件重新導向至指定電子郵件地址,而非「寄件者」欄位中的寄件者地址。 |
動作輸出內容
下表說明與「傳送電子郵件」動作相關的輸出類型:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「傳送電子郵件」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
Failed to execute action, the error is:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「傳送電子郵件」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
傳送電子郵件 HTML
使用「傳送電子郵件 HTML」動作,從特定信箱將您使用的 Google SecOps HTML 範本傳送給任意收件者清單。只要具備適當權限,這項動作就能從預設信箱以外的信箱傳送電子郵件。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「傳送電子郵件 HTML」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Send From |
必填。 可選填用來傳送電子郵件的電子郵件地址 (如果權限允許)。 根據預設,這項動作會從整合設定中指定的預設信箱傳送電子郵件。 |
Subject |
必填。 電子郵件主旨。 |
Send to |
必填。 以半形逗號分隔的電子郵件收件者地址清單,例如 |
CC |
選填。 以半形逗號分隔的電子郵件地址清單,用於電子郵件副本欄位。 格式與 |
BCC |
選填。 以半形逗號分隔的電子郵件地址清單,用於電子郵件的密件副本欄位。 格式與 |
Attachments Paths |
選填。 要提供的附件完整路徑,例如 您可以在以半形逗號分隔的字串中提供多個值。 |
Email HTML Template |
必填。 要使用的 HTML 範本類型。 可能的值為 預設值為 |
Mail Content |
必填。 電子郵件內文。 |
Reply-To Recipients |
選填。 以半形逗號分隔的收件者清單,用於「回覆給」標頭。 使用 Reply-To 標頭將回覆電子郵件重新導向至特定電子郵件地址,而非 From 欄位中顯示的寄件者地址。 |
Attachment Location |
必填。 附件的儲存位置。 根據預設,這項動作會嘗試從 Cloud Storage bucket 上傳附件。 可能的值為 |
動作輸出內容
「傳送電子郵件 HTML」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例說明使用「傳送電子郵件 HTML」動作時收到的 JSON 結果輸出內容:
{
"createdDateTime": "2024-01-30T16:50:27Z",
"lastModifiedDateTime": "2024-01-30T16:50:27Z",
"changeKey": "example-key",
"categories": [],
"receivedDateTime": "2024-01-30T16:50:27Z",
"sentDateTime": "2024-01-30T16:50:27Z",
"hasAttachments": false,
"internetMessageId": "outlook.com",
"subject": "Testing",
"bodyPreview": "example",
"importance": "normal",
"parentFolderId": "ID",
"conversationId": "ID",
"conversationIndex": "INDEX",
"isDeliveryReceiptRequested": false,
"isReadReceiptRequested": false,
"isRead": true,
"isDraft": false,
"webLink": "https://example.com",
"inferenceClassification": "focused",
"body": {
"contentType": "html",
"content": "content"
},
"sender": {
"emailAddress": {
"name": "NAME",
"address": "sender@example.com"
}
},
"from": {
"emailAddress": {
"name": "NAME",
"address": "user@example.com"
}
},
"toRecipients": [
{
"emailAddress": {
"name": "NAME",
"address": "recipient@example.com"
}
}
],
"ccRecipients": [],
"bccRecipients": [],
"replyTo": [],
"uniqueBody": {
"contentType": "html",
"content": "content"
},
"flag": {
"flagStatus": "notFlagged"
},
"id": "ID"
}
輸出訊息
在案件牆上,「傳送電子郵件 HTML」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Email was sent successfully. |
動作成功。 |
|
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「傳送電子郵件 HTML」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
傳送討論串回覆
使用「傳送討論串回覆」動作,將訊息做為電子郵件討論串的回覆傳送。只要具備適當權限,這項動作就能從整合設定中指定的信箱以外的信箱傳送電子郵件。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「傳送討論串回覆」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Send From |
必填。 可選填用來傳送電子郵件的電子郵件地址 (如果權限允許)。 根據預設,這項動作會從整合設定中指定的預設信箱傳送電子郵件。 |
Mail ID |
必填。 要搜尋的電子郵件 ID。 |
Folder Name |
選填。 要搜尋電子郵件的信箱資料夾。如要指定子資料夾,請使用 預設值為 |
Attachments Paths |
選填。 以半形逗號分隔的清單,列出儲存在伺服器上的檔案附件路徑,例如 |
Mail Content |
必填。 電子郵件內文。 |
Reply All |
選填。 如果選取這個選項,系統會回覆原始電子郵件的所有收件者。 預設為未選取。
這個參數的優先順序高於 |
Reply To |
選填。 以半形逗號分隔的電子郵件地址清單,用於傳送回覆。 如果未提供任何值,且已清除「 如果勾選 |
Attachments Location |
必填。 附件的儲存位置。 根據預設,這項動作會嘗試從 Cloud Storage bucket 上傳附件。 可能的值為 |
動作輸出內容
下表說明與「傳送回覆給執行緒」動作相關的輸出類型:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「傳送討論串回覆」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Successfully sent reply to the mail with ID:
EMAIL_ID |
動作成功。 |
Error executing action "Send Thread Reply". Reason: if you want
to send a reply only to your own email address, you need to work with
"Reply To" parameter. |
動作失敗。 檢查 |
Failed to execute action, the error is:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「傳送討論串回覆」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
傳送投票電子郵件
使用「傳送投票電子郵件」動作,傳送內含預先定義回覆選項的電子郵件。這項動作會使用 Google SecOps HTML 範本設定電子郵件格式。只要具備適當權限,傳送投票電子郵件動作就能從預設信箱以外的信箱傳送電子郵件。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「傳送投票電子郵件」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Send From |
必填。 可選填用來傳送電子郵件的電子郵件地址 (如果權限允許)。 根據預設,這項動作會從整合設定中指定的預設信箱傳送電子郵件。 |
Subject |
必填。 電子郵件主旨。 |
Send to |
必填。 以半形逗號分隔的電子郵件收件者地址清單,例如 |
CC |
選填。 以半形逗號分隔的電子郵件地址清單,用於電子郵件副本欄位。 格式與 |
BCC |
選填。 以半形逗號分隔的電子郵件地址清單,用於電子郵件的密件副本欄位。 格式與 |
Attachments Paths |
選填。 要提供的附件完整路徑,例如 您可以在以半形逗號分隔的字串中提供多個值。 |
Email HTML Template |
必填。 要使用的 HTML 範本類型。 可能的值為 預設值為 |
Reply-To Recipients |
選填。 以半形逗號分隔的收件者清單,用於「回覆給」標頭。 使用「回覆至」標頭,將回覆電子郵件重新導向至指定電子郵件地址,而非「寄件者」欄位中列出的地址。 |
Structure of voting options |
必填。 要傳送給收件者的投票結構。 可能的值為 |
Attachment Location |
必填。 附件的儲存位置。 根據預設,這項動作會嘗試從 Cloud Storage bucket 上傳附件。 可能的值為 |
動作輸出內容
「傳送投票電子郵件」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例說明使用「傳送投票電子郵件」動作時收到的 JSON 結果輸出內容:
{
"createdDateTime": "2024-01-30T16:50:27Z",
"lastModifiedDateTime": "2024-01-30T16:50:27Z",
"changeKey": "KEY",
"categories": [],
"receivedDateTime": "2024-01-30T16:50:27Z",
"sentDateTime": "2024-01-30T16:50:27Z",
"hasAttachments": false,
"internetMessageId": "<example-message-ID>",
"subject": "Testing",
"bodyPreview": "example",
"importance": "normal",
"parentFolderId": "FOLDER_ID",
"conversationId": "CONVERSATION_ID",
"conversationIndex": "CONVERSATION_INDEX",
"isDeliveryReceiptRequested": false,
"isReadReceiptRequested": false,
"isRead": true,
"isDraft": false,
"webLink": "https://www.example.com/about",
"inferenceClassification": "focused",
"body": {
"contentType": "html",
"content": "content"
},
"sender": {
"emailAddress": {
"name": "NAME",
"address": "sender@example.com"
}
},
"from": {
"emailAddress": {
"name": "NAME",
"address": "user@example.com"
}
},
"toRecipients": [
{
"emailAddress": {
"name": "NAME",
"address": "recipient@example.com"
}
}
],
"ccRecipients": [],
"bccRecipients": [],
"replyTo": [],
"uniqueBody": {
"contentType": "html",
"content": "content"
},
"flag": {
"flagStatus": "notFlagged"
},
"id": "ID"
}
輸出訊息
在案件牆上,「傳送投票電子郵件」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Email was sent successfully. |
動作成功。 |
|
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「傳送投票電子郵件」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
Wait For Email From User
使用「等待使用者回覆電子郵件」動作,等待使用者回覆以「傳送電子郵件」動作傳送的電子郵件。
這項動作是非同步作業。視需要調整 Google SecOps IDE 中的動作逾時時間。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「Wait For Email From User」動作需要下列參數:
動作輸出內容
下表說明與「等待使用者傳送電子郵件」動作相關聯的輸出類型:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 可用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 可用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
案件總覽附件
下列案件總覽附件與「等待使用者來信」動作相關聯:
類型:實體
附件內容:標題、檔案名稱 (如有副檔名)、fileContent。
- 標題:
RECIPIENT_EMAIL回覆附件。 - 檔案名稱:
ATTACHMENT_FILENAME+FILE_EXTENSION - fileContent:
CONTENT_OF_THE_ATTACHED_FILE
案件總覽表格
「等待使用者來信」動作可產生下表:
表格標題:相符的郵件
欄:
- 郵件 ID
- 收到日期
- 寄件者
- 收件者
- Subject
輸出訊息
「Wait For Mail From User」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
Failed to execute action, the error is:
ERROR_REASON |
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「Wait For Email From User」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
等待投票電子郵件結果
使用「等待投票電子郵件結果」動作,根據使用「傳送投票電子郵件」動作傳送的投票電子郵件,等待使用者回應。
這項動作是非同步作業。視需要調整 Google SecOps IDE 中的動作逾時時間。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「等待投票電子郵件結果」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Vote Mail Sent From |
必填。 預設值為您在整合設定中指定的信箱。 如果投票郵件是從其他信箱傳送,您可以視需要為這個參數設定不同的值。 |
Mail ID |
必填。 電子郵件的 ID。 如果使用 |
Wait for All Recipients To Reply? |
選填。 如果選取這項設定,動作會等待所有收件者的回覆,直到達到逾時時間或收到第一則回覆為止。 (此為預設選項)。 |
Wait Stage Exclude Pattern |
選填。 用於從等待階段排除特定回覆的規則運算式。 這個參數適用於電子郵件內文。 舉例來說,這項動作不會將自動回覆的「不在辦公室」訊息視為收件者回覆,而是等待實際使用者回覆。 |
Folder To Check For Reply |
選填。 要搜尋使用者回覆的信箱電子郵件資料夾。系統會在含有問題的電子郵件寄件者信箱中執行搜尋。 這個參數接受以逗號分隔的清單,可檢查多個資料夾中的使用者回覆。 這個參數會區分大小寫。 預設值為 |
Folder To Check For Sent Mail |
選填。 要搜尋寄件備份郵件的信箱資料夾。 這是你用來傳送問題電子郵件的信箱。 這個參數接受以逗號分隔的清單,可檢查多個資料夾中的使用者回覆。 這個參數會區分大小寫。
如要指定子資料夾,請使用 預設值為 |
Fetch Response Attachments |
選填。 如果選取這個選項,且收件者的回覆包含附件,這項動作就會擷取回覆內容,並將其新增為案件牆的附件。 預設為未選取。 |
動作輸出內容
「Wait For Vote Email Results」(等待投票電子郵件結果) 動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 可用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 可用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
案件總覽附件
下列案件總覽附件與「等待投票結果電子郵件」動作相關聯:
類型:實體
附件內容:標題、檔案名稱 (如有副檔名)、fileContent。
- 標題:
RECIPIENT_EMAIL回覆附件。 - 檔案名稱:
ATTACHMENT_FILENAME+FILE_EXTENSION - fileContent:
CONTENT_OF_THE_ATTACHED_FILE
案件總覽表格
在案件總覽中,「Wait For Email Results」(等待電子郵件結果) 動作會產生下表:
表格標題:相符的郵件
欄:
- 郵件 ID
- 收到日期
- 寄件者
- 收件者
- Subject
JSON 結果
以下範例說明使用「Wait For Vote Email Results」(等待投票電子郵件結果) 動作時收到的 JSON 結果輸出內容:
{
"Responses": [
{
"recipient": "user@example.com",
"vote": "Approve"
}
]
}
輸出訊息
「等待投票電子郵件結果」動作會提供下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
|
動作成功。 |
|
動作失敗。 檢查伺服器的連線、 輸入參數或憑證。 |
指令碼結果
下表說明使用「Wait For Vote Email Results」(等待投票電子郵件結果) 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
連接器
如需在 Google SecOps 中設定連接器的詳細操作說明,請參閱「擷取資料(連接器)」。
Microsoft Graph Mail 連接器
使用 Microsoft Graph Mail Connector 從 Microsoft Graph 郵件服務擷取電子郵件。
使用動態清單,透過規則運算式篩選電子郵件內文和主旨中的指定值。根據預設,連接器會使用規則運算式,從電子郵件中篩除網址。
連接器輸入內容
Microsoft Graph Mail Delegated Connector 需要下列參數:| 參數 | 說明 |
|---|---|
Product Field Name |
必填。 儲存產品名稱的欄位名稱。 預設值為 產品名稱主要會影響對應。為簡化及改善連結器的對應程序,預設值 |
Event Field Name |
必填。 用於判斷事件名稱 (子類型) 的欄位名稱。 預設值為 |
Environment Field Name |
選填。 儲存環境名稱的欄位名稱。 如果找不到環境欄位,環境會設為 |
Environment Regex Pattern |
選填。 要在 使用預設值 如果規則運算式模式為空值或空白,或環境值為空值,最終環境結果為 |
Email Exclude Pattern |
選填。 用於排除特定電子郵件的規則運算式,例如垃圾郵件或新聞。 這個參數適用於電子郵件主旨和內文。 |
PythonProcessTimeout
|
必填。 執行目前指令碼的 Python 程序逾時限制 (以秒為單位)。 預設值為 |
Azure AD Endpoint
|
必填。 整合作業中要使用的 Microsoft Entra 端點。 預設值為 |
Microsoft Graph Endpoint |
必填。 整合中使用的 Microsoft Graph 端點。 預設值為 |
Mail Address |
必填。 連接器使用的電子郵件地址。 |
Client ID |
必填。 Microsoft Entra 應用程式的應用程式 (用戶端) ID。 |
Secret ID |
必填。 Microsoft Entra 應用程式的用戶端密鑰值。 |
Tenant (Directory) ID
|
必填。 Microsoft Entra ID (租戶 ID) 值。 |
Folder to check for emails |
必填。 要搜尋電子郵件的電子郵件資料夾。這個參數接受以逗號分隔的清單,可在多個資料夾中搜尋使用者回覆。如要指定子資料夾,請使用 這個參數會區分大小寫。 預設值為 |
Offset Time In Hours |
必填。 在第一次擷取電子郵件的連接器疊代前,要等待的小時數。首次啟用連接器後,這項參數會套用至初始連接器疊代。如果最新連接器疊代的時間戳記過期,連接器可以使用這個參數做為備用值。 預設值為 |
Max Emails Per Cycle |
必填。 每次疊代要擷取的電子郵件數量。 預設值為 |
Unread Emails Only |
選填。 如果選取這個選項,連接器只會根據未讀取的電子郵件建立案件。 預設為未選取。 |
Mark Emails as Read |
選填。 如果選取這個選項,連接器會在擷取電子郵件後將其標示為已讀。 預設為未選取。 |
Disable Overflow |
選填。 如果選取此選項,連接器會忽略 Google SecOps 溢位機制。 預設為未選取。 |
Verify SSL |
必填。 如果選取這個選項,整合服務會在連線至 Microsoft Graph 時驗證 SSL 憑證。 (此為預設選項)。 |
Original Received Mail Prefix |
選填。 要新增至從監控信箱收到的原始電子郵件中擷取事件鍵的前置字元 (例如 預設值為 |
Attached Mail File Prefix |
選填。 要新增至所擷取事件鍵的前置字元 (例如 預設值為 |
Create a Separate Google Secops Alert per Attached Mail File
|
選填。 如果選取這個選項,連接器會建立多個快訊,每個附加的電子郵件檔案都會有一個快訊。 如果您處理的電子郵件附加了多個電子郵件檔案,並將 Google SecOps 事件對應設為從附加的電子郵件檔案建立實體,這項行為就非常實用。 預設為未選取。 |
Attach Original EML |
選填。 如果選取這個選項,連接器會將原始電子郵件以 EML 檔案的形式附加至案件資訊。 預設為未選取。 |
Headers to add to events |
選填。 以半形逗號分隔的電子郵件標題字串,可新增至 Google SecOps 事件,例如 您可以為標頭設定完全比對,或將這個參數值設為規則運算式。 連結器會從 如要防止連接器在事件中加入標頭,請將參數值設為:
根據預設,連接器會新增所有可用的標頭。 |
Case Name Template |
選填。 自訂案件名稱。 設定這個參數時,連接器會在 Google SecOps SOAR 事件中新增名為 您可以提供下列格式的預留位置:
範例: 對於預留位置,連接器會使用第一個 Google SecOps SOAR 事件。連接器只會處理含有字串值的鍵。 |
Alert Name Template |
選填。 自訂快訊名稱。 您可以提供下列格式的預留位置:
範例: 對於預留位置,連接器會使用第一個 Google SecOps SOAR 事件。連接器只會處理含有字串值的鍵。如果您未提供值或提供無效範本,連接器會使用預設快訊名稱。 |
Proxy Server Address |
選填。 要使用的 Proxy 伺服器位址。 |
Proxy Username |
選填。 用於驗證的 Proxy 使用者名稱。 |
Proxy Password |
選填。 用於驗證的 Proxy 密碼。 |
Mail Field Source |
選填。 如果選取這個選項,整合服務會從使用者詳細資料 預設為未選取。 |
Base64 Encoded Private Key |
選填。 指定要用來解密電子郵件的 Base64 編碼私密金鑰。 |
Base64 Encoded Certificate |
選填。 指定要用來解密電子郵件的 Base64 編碼憑證。 |
Base64 Encoded CA certificate |
選填。 指定用於驗證簽章的 Base64 編碼信任 CA 憑證。 |
連接器規則
連接器支援 Proxy。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。