整合 Zendesk 與 Google SecOps
本文說明如何將 Zendesk 與 Google Security Operations 整合。
用途
Zendesk 整合功能會使用 Google SecOps 功能,支援下列用途:
自動建立事件單:自動從安全快訊建立 Zendesk 支援單,確保每個事件都能追蹤,並指派給正確的團隊。
簡化分析師通訊:直接從應對手冊在案件中新增註解和內部附註,不必離開平台就能隨時向利害關係人回報最新情況。
標準化回應工作流程:將 Zendesk 巨集套用至支援單,自動執行重複動作,確保常見安全問題的處理方式一致。
追蹤支援單解決進度:定期擷取支援單詳細資料和狀態更新,在兩個平台之間同步處理事件生命週期。
搜尋歷史脈絡:依關鍵字查詢現有支援單,找出相關的歷史事件,加快目前調查作業的速度。
事前準備
在 Google SecOps 中設定整合功能前,請先確認 Zendesk 環境符合下列需求:
API 權杖:管理員必須產生有效的 API 權杖,才能驗證連線。如需詳細操作說明,請參閱「管理 Zendesk API 的 API 權杖存取權」。
帳戶權限:請確認用於產生 API 權杖的帳戶具備足夠權限,可在目標群組中建立及更新工單。API 會沿用驗證使用者的權限。也就是說,管理員產生的 API 權杖會受到該管理員所獲派角色權限的限制。
權杖存取權:在 Zendesk API 設定中啟用「權杖存取權」,允許整合服務與 Zendesk API 通訊。
整合參數
整合 Zendesk 時需要下列參數:
| 參數 | 說明 |
|---|---|
Server Address |
必填。 Zendesk 執行個體的網址。 預設值為 |
User Email Address |
必填。 用於驗證連線的 Zendesk 使用者帳戶電子郵件地址。 |
Api Token |
必填。 在 Zendesk 管理員設定中產生的專屬 API 權杖。 |
如需在 Google SecOps 中設定整合功能的操作說明,請參閱「設定整合功能」。
如有需要,您可以在稍後階段進行變更。設定整合執行個體後,您就可以在應對手冊中使用該執行個體。如要進一步瞭解如何設定及支援多個執行個體,請參閱「支援多個執行個體」。
動作
如要進一步瞭解動作,請參閱「 從工作台回覆待處理動作」和「執行手動動作」。
為支援單新增留言
在現有支援單中新增註解。
參數
| 參數 | 類型 | 預設值 | 說明 |
|---|---|---|---|
| 支援單 ID | 字串 | 不適用 | 票券號碼。 |
| 留言內容 | 字串 | 不適用 | 不適用 |
| 作者姓名 | 字串 | 不適用 | 不適用 |
| 內部注意事項 | 布林值 | 不適用 | 不適用 |
用途
不適用
執行時間
這項操作會套用至所有實體。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 範例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 結果
N/A
在票證上套用巨集
將巨集套用至支援單。
參數
| 參數 | 類型 | 預設值 | 說明 |
|---|---|---|---|
| 支援單 ID | 字串 | 不適用 | 票券號碼。 |
| 巨集標題 | 字串 | 不適用 | 不適用 |
用途
不適用
執行時間
這項操作會套用至所有實體。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 範例 |
|---|---|---|
| is_applied | True/False | is_applied:False |
JSON 結果
N/A
建立支援單
建立具有特定屬性的支援單。
已知限制
Zendesk API 不支援含有 Unicode 字元的電子郵件。這會影響「Email CC」參數。動作會直接忽略這些項目
參數
| 參數 | 類型 | 預設值 | 說明 |
|---|---|---|---|
| 主旨 | 字串 | 不適用 | 不適用 |
| 說明 | 字串 | 不適用 | 不適用 |
| 已指派的使用者 | 字串 | 不適用 | 使用者全名。 |
| 指派群組 | 字串 | 不適用 | 群組名稱。 |
| 優先順序 | 字串 | 不適用 | 優先順序為「緊急」、「高」、「一般」或「低」。 |
| 票券類型 | 字串 | 不適用 | 優先順序為「緊急」、「高」、「一般」或「低」。 |
| 標記 | 字串 | 不適用 | 不適用 |
| 內部注意事項 | 核取方塊 | 未勾選 | 指定留言應為公開或內部留言。取消勾選表示公開,勾選表示僅限內部 |
| 電子郵件副本 | CSV | 不適用 | 請以半形逗號分隔的清單形式指定電子郵件地址,這些地址也會收到工單建立通知。注意:最多可新增 48 個電子郵件副本收件者。這是 Zendesk 的限制。 |
| 驗證電子郵件副本 | 布林值 | 已勾選 | 啟用後,動作會嘗試檢查「電子郵件副本」參數中提供的電子郵件地址是否為現有使用者。如果至少有一位使用者不存在,動作就會失敗。如果停用這項參數,動作就不會執行這項檢查。 |
用途
不適用
執行時間
這項操作會套用至所有實體。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 範例 |
|---|---|---|
| ticket_id | 不適用 | 不適用 |
JSON 結果
N/A
案件總覽
| 結果類型 | 值/說明 | 類型 |
|---|---|---|
| 輸出訊息* | 如果啟用「驗證電子郵件副本」且找不到至少一封電子郵件 (失敗):執行動作「{動作名稱}」時發生錯誤。原因:找不到下列電子郵件地址的使用者:{entity.identifier}。請檢查拼字或停用「Validate Email CCs」參數。 如果至少有一個輸入內容不是有效的電子郵件地址: 執行「{動作名稱}」動作時發生錯誤。原因:找不到下列電子郵件地址的使用者:{entity.identifier}。請檢查拼字或停用「Validate Email CCs」參數。 |
一般 |
取得票券詳細資料
依票證 ID 取得票證詳細資料、留言和附件。
參數
| 參數 | 類型 | 預設值 | 說明 |
|---|---|---|---|
| 支援單 ID | 字串 | 不適用 | 票證 ID。 |
用途
不適用
執行時間
這項操作會套用至所有實體。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 範例 |
|---|---|---|
| ticket_details | 不適用 | 不適用 |
JSON 結果
{
"Details":
{
"ticket":
{
"follower_ids": [],
"via":
{
"source":
{"to": {},
"from": {},
"rel": "None"},
"channel": "web"
},
"updated_at": "2019-02-03T10:08:00Z",
"submitter_id": 360638872459,
"assignee_id": 360638872459,
"brand_id": 360000159559,
"id": 2,
"custom_fields": [],
"satisfaction_rating": "None",
"sharing_agreement_ids": [],
"allow_attachments": "True",
"collaborator_ids": [],
"priority": "high",
"subject": "Test",
"type": "incident",
"status": "open",
"description": "Test Test Test",
"tags": ["test"],
"forum_topic_id": "None",
"organization_id": 360018882419,
"due_at": "None",
"is_public": "True",
"requester_id": 360638872459,
"followup_ids": [],
"recipient": "None",
"problem_id": "None",
"url": "https://siemplifyhelp.zendesk.com/api/v2/tickets/2.json", "fields": [],
"created_at": "2019-02-03T10:08:00Z",
"raw_subject": "Test",
"email_cc_ids": [],
"allow_channelback": "False",
"has_incidents": "False",
"group_id": 360000361099,
"external_id": "None"
}
},
"Comments":
[{
"body": "Test Test Test",
"plain_body": "Test Test Test",
"via":
{
"source":
{"to": {},
"from": {},
"rel": "None"},
"channel": "web"
},
"attachments":
[{
"thumbnails": [],
"url": "https://siemplifyhelp.zendesk.com/api/v2/attachments/360701661660.json",
"file_name": "Siemplify 10 2018-12-11 (1).lic",
"content_url": "https://siemplifyhelp.zendesk.com/attachments/token/GeO6Xbc5I009xGRKLwWd7u7Qv/?name=Siemplify+10+2018-12-11+%281%29.lic",
"height": "None",
"width": "None",
"mapped_content_url": "https://siemplifyhelp.zendesk.com/attachments/token/GeO6Xbc5I009xGRKLwWd7u7Qv/?name=Siemplify+10+2018-12-11+%281%29.lic",
"content_type": "application/unknown",
"inline": "False",
"id": 360701661660,
"size": 1272
}],
"audit_id": 393260420939,
"created_at": "2019-02-03T10:08:00Z",
"id": 393260420979,
"author_id": 360638872459,
"html_body": "<div> Test Test Test < br >< /div>",
"type": "Comment",
"public": "True",
"metadata":
{
"system":
{
"latitude": 32.066599999999994,
"client": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/71.0.3578.98 Safari/537.36",
"ip_address": "1.1.1.1",
"location": "Tel Aviv, 05, Israel",
"longitude": 34.764999999999986
},
"custom": {}
}
}],
"Attachments": [{"test.txt": ""}]
}
乒乓
測試連線。
參數
不適用
用途
不適用
執行時間
這項操作會套用至所有實體。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 範例 |
|---|---|---|
| is_connected | True/False | is_connected:False |
JSON 結果
N/A
搜尋票券
依關鍵字搜尋票證。
參數
| 參數 | 類型 | 預設值 | 說明 |
|---|---|---|---|
| 搜尋查詢 | 字串 | 不適用 | 查詢內容 (例如:type:ticket status:pending)。 |
用途
不適用
執行時間
這項操作會套用至所有實體。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 範例 |
|---|---|---|
| results_count | 不適用 | 不適用 |
JSON 結果
N/A
更新票券
更新現有支援單的詳細資料
參數
| 參數 | 類型 | 預設值 | 說明 |
|---|---|---|---|
| 支援單 ID | 字串 | 不適用 | 票券號碼。 |
| 主旨 | 字串 | 不適用 | 服務單的主旨。 |
| 已指派的使用者 | 字串 | 不適用 | 使用者全名。 |
| 指派群組 | 字串 | 不適用 | 群組名稱。 |
| 優先順序 | 字串 | 不適用 | 優先順序為「緊急」、「高」、「一般」或「低」。 |
| 票券類型 | 字串 | 不適用 | 票證類型為下列其中一種:問題、事件、疑問或工作。 |
| 標記 | 字串 | 不適用 | 要新增至票證的標記。 |
| 狀態 | 字串 | 不適用 | 狀態會是下列其中一種:新、開啟、待處理、暫緩、已解決或已結案。 |
| 其他意見 | 字串 | 不適用 | 如要為支援單新增留言,請在此指定要新增為留言的文字。 |
| 內部注意事項 | 核取方塊 | 未勾選 | 指定留言應為公開或內部留言。取消勾選表示公開,勾選表示僅限內部 |
用途
不適用
執行時間
這項操作會套用至所有實體。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 範例 |
|---|---|---|
| is_updated | True/False | is_updated:False |
JSON 結果
N/A
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。