Proofpoint 电子邮件保护
本文档提供了有关如何将 Proofpoint Email Protection 与 Google SecOps 集成的指南。
将 Proofpoint Email Protection 与 Google Security Operations 集成
有关如何在 Google SecOps 中配置集成的详细说明,请参阅配置集成。
集成输入
如需配置集成,请使用以下参数:
| 参数 | |
|---|---|
API Root |
必需 Proofpoint Email Protection 实例的 API 根。 |
Username |
必需 Proofpoint Email Protection 实例的用户名。 |
Password |
必需 Proofpoint Email Protection 实例的密码。 |
Verify SSL |
可选 如果选中,则验证与 Proofpoint 服务器的 SSL 连接证书是否有效。 |
操作
在运行操作之前,请务必配置其各自的参数(如有)。
丰富实体
使用 Proofpoint Email Protection 丰富实体。
实体
此操作适用于以下实体:
- 主机名
- 用户
操作输入
不适用
操作输出
| 操作输出类型 | |
|---|---|
| 案例墙附件 | 不适用 |
| 案例墙链接 | 不适用 |
| “支持请求墙”表格 | 不适用 |
| 丰富化表 | 可用 |
| JSON 结果 | 不适用 |
| 脚本结果 | 可用 |
实体丰富
| 扩充项字段 | 逻辑 |
|---|---|
dlpviolation |
不适用 |
messagestatus |
不适用 |
脚本结果
| 脚本结果名称 | 值 |
|---|---|
| is_success | True/False |
Ping
测试 Proofpoint Protection Server 连接。
实体
此操作会在所有实体上运行。
操作输入
不适用
操作输出
| 操作输出类型 | |
|---|---|
| 案例墙附件 | 不适用 |
| 案例墙链接 | 不适用 |
| “支持请求墙”表格 | 不适用 |
| 丰富化表 | 不适用 |
| JSON 结果 | 不适用 |
| 脚本结果 | 可用 |
脚本结果
| 脚本结果名称 | 值 |
|---|---|
| is_success | True/False |
搜索已隔离的电子邮件
使用 Search Quarantined Emails 操作可跟踪和分析 Proofpoint Email Protection 中有关隔离邮件的信息。
此操作不适用于 Google SecOps 实体。
操作输入
搜索隔离的电子邮件操作需要以下参数:
| 参数 | |
|---|---|
Message GUID |
可选 要搜索的唯一消息 GUID。 |
Message ID |
可选 要搜索的唯一互联网邮件 ID。 |
Sender |
可选 发件人的电子邮件地址。 |
Recipient |
可选 收件人的电子邮件地址。 |
Subject |
可选 被隔离的电子邮件的主题。 |
Time Frame |
可选 指定结果的时间范围。 可能的值如下:
默认值为“过去 1 小时”。 |
Start Time |
可选 以 ISO 8601 格式指定结果的开始时间。如果为“时间范围”参数选择了“自定义”,则此参数是必需的。 |
End Time |
可选 以 ISO 8601 格式指定结果的结束时间。如果留空,且为“时间范围”参数选择了“自定义”,则使用当前时间。 |
Folder Name |
可选 隔离文件夹的名称。默认值为“隔离”。 |
Query ID |
可选 供 REST 客户端用于跟踪搜索结果的 ID。 |
Fetch DLP Violation |
可选 选择要提取的 DLP 违规数据级别。 可能的值如下:
默认值为“否”。 |
Fetch Message Status |
可选 如果选中,则会提取消息状态和评论。默认情况下,该环境处于停用状态。 |
Max Results To Return |
可选 返回的结果数上限。默认值为 `100`。最大值为 `1000`。 |
操作输出
搜索隔离的电子邮件操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 脚本结果 | 可用 |
JSON 结果
以下示例展示了使用搜索隔离的电子邮件操作时收到的 JSON 结果输出:
[
{
"processingserver": "mta1",
"date": "2026-05-25 09:30:00",
"subject": "Test Subject",
"messageid": "message-id-2",
"folder": "PCI",
"size": 1200,
"rcpts": [
"recipient@example.com"
],
"from": "sender@example.com",
"spamscore": 99,
"guid": "message-guid-1",
"host_ip": "10.10.10.10",
"localguid": "14:14:7"
}
]
脚本结果
下表列出了使用搜索隔离的电子邮件操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
| `is_success` | `true` 或 `false` |
删除隔离的电子邮件
使用删除隔离的电子邮件操作可从 Proofpoint 隔离文件夹中永久删除隔离的邮件。
此操作不适用于 Google SecOps 实体。
操作输入
删除隔离的电子邮件操作需要以下参数:
| 参数 | |
|---|---|
Message GUIDs |
必需 要删除的唯一消息 GUID。支持以英文逗号分隔的多个 GUID。 |
Folder Name |
必需 存储消息的文件夹名称(例如 |
Time Frame |
可选 指定结果的时间范围。 可能的值如下:
默认值为 |
Start Time |
可选 以 ISO 8601 格式指定结果的开始时间。如果为 |
End Time |
可选 以 ISO 8601 格式指定结果的结束时间。如果留空,且为 |
Deleted Folder Name |
可选 要将已删除的邮件移至的文件夹名称。 |
操作输出
删除隔离的电子邮件操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 不可用 |
| 脚本结果 | 可用 |
脚本结果
下表列出了使用删除隔离的电子邮件操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
true 或 false |
移动隔离的电子邮件
使用移动隔离的电子邮件操作可将隔离的邮件移动到指定的目标文件夹或规则队列。
此操作不适用于 Google SecOps 实体。
操作输入
移动隔离的电子邮件操作需要以下参数:
| 参数 | |
|---|---|
Message GUIDs |
必需 要移动的唯一消息 GUID。支持以英文逗号分隔的多个 GUID。 |
Folder Name |
必需 存储消息的文件夹名称(例如 |
Time Frame |
可选 指定结果的时间范围。 可能的值如下:
默认值为 |
Start Time |
可选 以 ISO 8601 格式指定结果的开始时间。如果为 |
End Time |
可选 以 ISO 8601 格式指定结果的结束时间。如果留空,且为 |
Target Folder Name |
必需 要将隔离的电子邮件移至的目标文件夹名称。 |
操作输出
移动隔离的电子邮件操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 不可用 |
| 脚本结果 | 可用 |
脚本结果
下表列出了使用移动隔离的电子邮件操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
true 或 false |
重新提交已隔离的电子邮件
使用重新提交隔离的电子邮件操作,将指定的隔离邮件重新提交到主过滤流程队列中以供重新评估。
此操作不适用于 Google SecOps 实体。
操作输入
重新提交隔离的电子邮件操作需要以下参数:
| 参数 | |
|---|---|
Message GUIDs |
必需 要重新提交的唯一消息 GUID。支持以英文逗号分隔的多个 GUID。 |
Folder Name |
必需 存储消息的文件夹名称(例如 |
Time Frame |
可选 指定结果的时间范围。 可能的值如下:
默认值为 |
Start Time |
可选 以 ISO 8601 格式指定结果的开始时间。如果为 |
End Time |
可选 以 ISO 8601 格式指定结果的结束时间。如果留空,且为 |
操作输出
重新提交隔离的电子邮件操作会提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 不可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 不可用 |
| 脚本结果 | 可用 |
脚本结果
下表列出了使用重新提交隔离的电子邮件操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
true 或 false |
下载隔离的电子邮件
您可以使用下载隔离的电子邮件操作,下载过去 30 天内创建的隔离电子邮件的原始邮件数据。
此操作不适用于 Google SecOps 实体。
操作输入
下载隔离的电子邮件操作需要以下参数:
| 参数 | |
|---|---|
Message GUIDs |
必需 要下载的电子邮件的唯一消息 GUID。 |
Folder Name |
可选 存储相应消息的文件夹的名称。如果未指定,则默认为 |
Download Folder Path |
必需 需要存储文件的文件夹路径。默认值为 |
Overwrite |
必需 如果选中此选项,则会覆盖任何同名现有文件。默认处于启用状态。 |
Save To Case Wall |
可选 如果选中此选项,系统会将下载的文件作为附件保存到支持请求墙上。默认情况下,该环境处于停用状态。 |
操作输出
下载隔离的电子邮件操作提供以下输出:
| 操作输出类型 | 可用性 |
|---|---|
| 案例墙附件 | 可用 |
| 案例墙链接 | 不可用 |
| “支持请求墙”表格 | 不可用 |
| 丰富化表 | 不可用 |
| JSON 结果 | 可用 |
| 脚本结果 | 可用 |
JSON 结果
以下示例展示了使用下载隔离的电子邮件操作时收到的 JSON 结果输出:
{
"success": [
{
"downloaded_file_path": "/tmp/filename",
"processingserver": "m0409394.ppops.net",
"date": "2026-06-10 12:27:51",
"subject": "JS*C4JDBQADN1.NSBN3*2IDNEN*GTUBE-STANDARD-ANTI-UBE-TEST-EMAIL*C.34X",
"messageid": "AM6PR05MB5064A15BF3842D5A4A09AE70BE1A2@AM6PR05MB5064.eurprd05.prod.outlook.com",
"folder": "Outbound Spam",
"size": 12174,
"rcpts": [
"user@example.com"
],
"from": "data",
"spamscore": 0,
"guid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq",
"host_ip": "mail-norwayeastazhn15013062.outbound.protection.outlook.com [52.102.179.62]",
"localguid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq"
}
]
}
脚本结果
下表列出了使用下载隔离的电子邮件操作时脚本结果输出的值:
| 脚本结果名称 | 值 |
|---|---|
is_success |
true 或 false |
操作输出消息
下载隔离的电子邮件操作会提供以下输出消息:
| 输出消息 | 消息说明 |
|---|---|
Successfully downloaded quarantined email(s) in Proofpoint Email Protection. |
操作成功。 |
Error executing action "Download Quarantined Email". Reason: ERROR_REASON |
操作失败。检查与服务器的连接、输入参数或凭据。 |
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。