整合 Zendesk 與 Google SecOps

本文說明如何將 Zendesk 與 Google Security Operations 整合。

用途

Zendesk 整合功能會使用 Google SecOps 功能,支援下列用途:

  • 自動建立事件單:自動從安全快訊建立 Zendesk 支援單,確保每個事件都能追蹤,並指派給正確的團隊。

  • 簡化分析師通訊:直接從應對手冊在案件中新增註解和內部附註,不必離開平台就能隨時向利害關係人回報最新情況。

  • 標準化回應工作流程:將 Zendesk 巨集套用至支援單,自動執行重複動作,確保常見安全問題的處理方式一致。

  • 追蹤支援單解決進度:定期擷取支援單詳細資料和狀態更新,在兩個平台之間同步處理事件生命週期。

  • 搜尋歷史脈絡:依關鍵字查詢現有支援單,找出相關的歷史事件,加快目前調查作業的速度。

事前準備

在 Google SecOps 中設定整合功能前,請先確認 Zendesk 環境符合下列需求:

  • API 權杖:管理員必須產生有效的 API 權杖,才能驗證連線。如需詳細操作說明,請參閱「管理 Zendesk API 的 API 權杖存取權」。

  • 帳戶權限:請確認用於產生 API 權杖的帳戶具備足夠權限,可在目標群組中建立及更新工單。API 會沿用驗證使用者的權限。也就是說,管理員產生的 API 權杖會受到該管理員所獲派角色權限的限制。

  • 權杖存取權:在 Zendesk API 設定中啟用「權杖存取權」,允許整合服務與 Zendesk API 通訊。

整合參數

整合 Zendesk 時需要下列參數:

參數 說明
Server Address

必填。

Zendesk 執行個體的網址。

預設值為 https://{subdomain}.zendesk.com

User Email Address

必填。

用於驗證連線的 Zendesk 使用者帳戶電子郵件地址。

Api Token

必填。

在 Zendesk 管理員設定中產生的專屬 API 權杖。

如需在 Google SecOps 中設定整合功能的操作說明,請參閱「設定整合功能」。

如有需要,您可以在稍後階段進行變更。設定整合執行個體後,您就可以在應對手冊中使用該執行個體。如要進一步瞭解如何設定及支援多個執行個體,請參閱「支援多個執行個體」。

動作

如要進一步瞭解動作,請參閱「 從工作台回覆待處理動作」和「執行手動動作」。

為支援單新增留言

在現有支援單中新增註解。

參數

參數 類型 預設值 說明
支援單 ID 字串 不適用 票券號碼。
留言內容 字串 不適用 不適用
作者姓名 字串 不適用 不適用
內部注意事項 布林值 不適用 不適用

用途

不適用

執行時間

這項操作會套用至所有實體。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 範例
is_success True/False is_success:False
JSON 結果
N/A

在票證上套用巨集

將巨集套用至支援單。

參數

參數 類型 預設值 說明
支援單 ID 字串 不適用 票券號碼。
巨集標題 字串 不適用 不適用

用途

不適用

執行時間

這項操作會套用至所有實體。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 範例
is_applied True/False is_applied:False
JSON 結果
N/A

建立支援單

建立具有特定屬性的支援單。

已知限制

Zendesk API 不支援含有 Unicode 字元的電子郵件。這會影響「Email CC」參數。動作會直接忽略這些項目

參數

參數 類型 預設值 說明
主旨 字串 不適用 不適用
說明 字串 不適用 不適用
已指派的使用者 字串 不適用 使用者全名。
指派群組 字串 不適用 群組名稱。
優先順序 字串 不適用 優先順序為「緊急」、「高」、「一般」或「低」。
票券類型 字串 不適用 優先順序為「緊急」、「高」、「一般」或「低」。
標記 字串 不適用 不適用
內部注意事項 核取方塊 未勾選 指定留言應為公開或內部留言。取消勾選表示公開,勾選表示僅限內部
電子郵件副本 CSV 不適用 請以半形逗號分隔的清單形式指定電子郵件地址,這些地址也會收到工單建立通知。注意:最多可新增 48 個電子郵件副本收件者。這是 Zendesk 的限制。
驗證電子郵件副本 布林值 已勾選 啟用後,動作會嘗試檢查「電子郵件副本」參數中提供的電子郵件地址是否為現有使用者。如果至少有一位使用者不存在,動作就會失敗。如果停用這項參數,動作就不會執行這項檢查。

用途

不適用

執行時間

這項操作會套用至所有實體。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 範例
ticket_id 不適用 不適用
JSON 結果
N/A
案件總覽
結果類型 值/說明 類型
輸出訊息*

如果啟用「驗證電子郵件副本」且找不到至少一封電子郵件 (失敗):執行動作「{動作名稱}」時發生錯誤。原因:找不到下列電子郵件地址的使用者:{entity.identifier}。請檢查拼字或停用「Validate Email CCs」參數。

如果至少有一個輸入內容不是有效的電子郵件地址: 執行「{動作名稱}」動作時發生錯誤。原因:找不到下列電子郵件地址的使用者:{entity.identifier}。請檢查拼字或停用「Validate Email CCs」參數。

一般

取得票券詳細資料

依票證 ID 取得票證詳細資料、留言和附件。

參數

參數 類型 預設值 說明
支援單 ID 字串 不適用 票證 ID。

用途

不適用

執行時間

這項操作會套用至所有實體。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 範例
ticket_details 不適用 不適用
JSON 結果
{
   "Details":
      {
        "ticket":
           {
             "follower_ids": [],
             "via":
               {
                     "source":
                           {"to": {},
                            "from": {},
                            "rel": "None"},
                    "channel": "web"
                },
              "updated_at": "2019-02-03T10:08:00Z",
              "submitter_id": 360638872459,
              "assignee_id": 360638872459,
              "brand_id": 360000159559,
              "id": 2,
              "custom_fields": [],
              "satisfaction_rating": "None",
              "sharing_agreement_ids": [],
              "allow_attachments": "True",
              "collaborator_ids": [],
              "priority": "high",
              "subject": "Test",
              "type": "incident",
              "status": "open",
              "description": "Test Test Test",
              "tags": ["test"],
              "forum_topic_id": "None",
              "organization_id": 360018882419,
              "due_at": "None",
              "is_public": "True",
              "requester_id": 360638872459,
              "followup_ids": [],
              "recipient": "None",
              "problem_id": "None",
              "url": "https://siemplifyhelp.zendesk.com/api/v2/tickets/2.json", "fields": [],
              "created_at": "2019-02-03T10:08:00Z",
              "raw_subject": "Test",
              "email_cc_ids": [],
              "allow_channelback": "False",
              "has_incidents": "False",
              "group_id": 360000361099,
              "external_id": "None"
           }
       },
    "Comments":
       [{
          "body": "Test Test Test",
          "plain_body": "Test Test Test",
          "via":
           {
              "source":
                      {"to": {},
                       "from": {},
                       "rel": "None"},
              "channel": "web"
            },
          "attachments":
           [{
              "thumbnails": [],
              "url": "https://siemplifyhelp.zendesk.com/api/v2/attachments/360701661660.json",
              "file_name": "Siemplify 10 2018-12-11 (1).lic",
              "content_url": "https://siemplifyhelp.zendesk.com/attachments/token/GeO6Xbc5I009xGRKLwWd7u7Qv/?name=Siemplify+10+2018-12-11+%281%29.lic",
               "height": "None",
               "width": "None",
               "mapped_content_url": "https://siemplifyhelp.zendesk.com/attachments/token/GeO6Xbc5I009xGRKLwWd7u7Qv/?name=Siemplify+10+2018-12-11+%281%29.lic",
               "content_type": "application/unknown",
               "inline": "False",
               "id": 360701661660,
               "size": 1272
            }],
          "audit_id": 393260420939,
          "created_at": "2019-02-03T10:08:00Z",
          "id": 393260420979,
          "author_id": 360638872459,
          "html_body": "<div> Test Test Test < br >< /div>",
          "type": "Comment",
          "public": "True",
          "metadata":
            {
               "system":
                  {
                     "latitude": 32.066599999999994,
                     "client": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/71.0.3578.98 Safari/537.36",
                      "ip_address": "1.1.1.1",
                      "location": "Tel Aviv, 05, Israel",
                      "longitude": 34.764999999999986
                   },
               "custom": {}
             }
         }],
     "Attachments": [{"test.txt": ""}]
 }

乒乓

測試連線。

參數

不適用

用途

不適用

執行時間

這項操作會套用至所有實體。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 範例
is_connected True/False is_connected:False
JSON 結果
N/A

搜尋票券

依關鍵字搜尋票證。

參數

參數 類型 預設值 說明
搜尋查詢 字串 不適用 查詢內容 (例如:type:ticket status:pending)。

用途

不適用

執行時間

這項操作會套用至所有實體。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 範例
results_count 不適用 不適用
JSON 結果
N/A

更新票券

更新現有支援單的詳細資料

參數

參數 類型 預設值 說明
支援單 ID 字串 不適用 票券號碼。
主旨 字串 不適用 服務單的主旨。
已指派的使用者 字串 不適用 使用者全名。
指派群組 字串 不適用 群組名稱。
優先順序 字串 不適用 優先順序為「緊急」、「高」、「一般」或「低」。
票券類型 字串 不適用 票證類型為下列其中一種:問題、事件、疑問或工作。
標記 字串 不適用 要新增至票證的標記。
狀態 字串 不適用 狀態會是下列其中一種:新、開啟、待處理、暫緩、已解決或已結案。
其他意見 字串 不適用 如要為支援單新增留言,請在此指定要新增為留言的文字。
內部注意事項 核取方塊 未勾選 指定留言應為公開或內部留言。取消勾選表示公開,勾選表示僅限內部

用途

不適用

執行時間

這項操作會套用至所有實體。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 範例
is_updated True/False is_updated:False
JSON 結果
N/A

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。