案例 playbook 概览
虽然提醒 playbook 侧重于单个提醒,但案例 playbook 可让您在整个案例的更广范围内运行自动化工作流。
在支持请求级别运行工作流具有三大主要优势:
- 具体支持请求的上下文:您可以为直接应用于支持请求容器(而非特定提醒)的运营任务构建自动化流程。
- 整合执行:您可以对支持请求或其组合实体执行单个操作,而不是为每个单独的提醒运行单独的执行,这样可以减少冗余工作并节省第三方 API 积分。
- 基于支持请求生命周期变化的触发器:您可以根据调查期间支持请求本身发生的生命周期变化自动触发工作流。
了解案例 playbook
由于单个支持请求通常会将多个类似提醒归为一组,因此逐个针对提醒运行 playbook 可能会导致效率低下。例如,您可能会看到某个剧本多次重置用户的密码,或者花费第三方 API 点数来丰富十个不同提醒中的完全相同的 IP 地址。
案例 playbook 通过查看整个案例容器来解决此问题。您可以访问与该支持请求关联的所有提醒和实体。这样,您就可以针对整个支持请求运行单个操作,例如向团队发送统一的 Slack 通知或在外部系统中打开单个跟踪支持请求,而无需针对每个单独的提醒触发重复的操作。
支持服务方案还引入了回应触发器。除了在首次收到提醒时运行之外,您还可以根据调查期间发生的事件(例如支持请求优先级发生变化或支持请求被重新分配)自动触发这些 playbook。
常见使用场景
如果您需要重点关注整个突发事件,而不是孤立的事件,那么案例 playbook 是最佳选择。典型场景包括:
- 创建支持请求时:在打开新的支持请求时立即运行自动化工作流。 例如,您可以在外部 IT 服务管理 (ITSM) 系统中自动创建跟踪工单。
- 调查期间的手动附加:直接在诉讼或调查容器中运行单个集中式工作流程。例如,如果您需要对从各种提醒中收集的所有实体重新运行富集块,案例剧本会在案例级别运行此操作一次,而不是单独循环处理每个提醒。
- 使用反应触发器时:根据生命周期更新自动执行任务。 例如,当支持请求的受理人发生变化时,您可以自动触发 Slack 通知或分配新任务。
支持的触发器
支持服务请求 playbook 使用特定触发器来确定何时运行。这些功能分为两类:
注入触发器
这些触发器可控制在创建新支持请求时如何附加 playbook:
- 全部:将 playbook 附加到每个新创建的支持请求。
- 自定义触发器:根据您选择要评估的特定字段附加 playbook。
如需了解详情,请参阅在 playbook 中使用触发器。
回应触发器
这些触发器可根据有效调查期间所做的更改自动生成响应:
- 支持请求指派对象变更:当支持请求指派给其他用户或角色时触发。
- 支持请求优先级变更:当支持请求优先级发生更新时触发。
- 支持服务工单阶段变更:当支持服务工单进入新的调查阶段时触发。
- 自定义支持请求字段更改:在特定自定义字段或支持请求上下文值更新时触发。
如需了解详情,请参阅在剧本中使用反应触发器。
创建和配置支持请求 playbook
如需设置支持请求 playbook,请按以下步骤操作:
选择 playbook 范围
创建新剧本时,从范围选项中选择支持请求(默认选项为提醒)。
如果您选择 Case,剧本构建器会更新,以显示为案例级操作设计的提取和反应触发器。
执行操作
内容中心的所有标准操作都可以在支持请求中原生运行。
实体范围界定和去重
支持将多个单独的提醒归为一组,以便作为更高级别的容器进行管理。由于相应情形中的每条提醒都包含自己的实体列表,因此完全相同的实体(例如特定 IP 地址或主机名)经常会出现在多条提醒中。从整体上看,一个支持服务请求自然包含这些重复的实体。
为了管理这一点,案例 playbook 会自动将与案例关联的不同提醒中的所有实体汇总到一个列表中。为了让您高效使用第三方 API,并防止您多次处理同一实体,每个支持案例剧本操作都包含一个删除重复实体切换开关:
已启用(默认):该操作会查找唯一实体(按标识符和类型),并仅将该唯一实体集发送到您的第三方工具。当结果返回时,该 playbook 会自动将这些详细信息复制到整个支持请求中的所有匹配的重复实体,从而帮助您节省 API 积分。
已停用:如果您需要针对实体的每个实例(包括重复项)运行操作,或者希望将重复项保留在初始范围内,以便稍后在工作流中过滤掉这些重复项,请关闭此设置。
循环内的去重
使用实体循环时,“开始循环”步骤设置中会显示对循环实体进行去重切换开关(默认处于启用状态):
- 已启用(默认):循环仅针对不重复的支持请求实体运行,并跳过重复项。当此设置处于有效状态时,循环内操作的行为取决于将范围锁定到迭代设置:
- 已启用“将范围锁定到迭代”:内部循环操作只能看到当前循环的实体。操作完成后,结果会自动应用于相应支持请求中的所有匹配重复项。
- “将范围锁定到迭代”处于停用状态:内部循环操作仍会感知整个案例实体数组,从而允许您手动配置该步骤如何处理更广泛的上下文,就像任何标准操作一样。
- 已停用:循环会遍历相应支持请求中所有提醒的每个重复实体。当重复实体的特定实例包含需要处理的独特提醒级属性时,此功能非常有用。
使用 playbook 区块
playbook 块与范围无关,也就是说,它们不与特定的提醒或支持请求上下文相关联。您可以构建一个块,并在提醒和支持请求 playbook 中使用它。
当您将块放置在支持服务剧本中时,块步骤会包含一个默认处于开启状态的去除重复实体切换开关。启用后,所有内部屏蔽操作都会针对不重复的实体运行,跳过重复项,并自动将结果应用于整个案例中匹配的重复项。
限制和注意事项
剧本名称在整个平台中必须是唯一的。案例剧本和提醒剧本不能使用完全相同的名称。如需详细了解附件限制和 playbook 容量,请参阅将 playbook 附加到提醒或支持请求。
集成版本控制,可提供完整的支持服务工单剧本
为了确保案例剧本的功能稳定,请将集成更新到最低必需版本。如果您使用的是这些集成功能的旧版本,某些支持服务剧本功能可能无法按预期运行。
| 集成 | 最低版本 |
|---|---|
| AlienVaultAppliance | 28 |
| ConnectWise | 23 |
| EmailUtilities | 50 |
| 丰富度 | 35 |
| FileUtilities | 25 |
| GoogleChronicle | 84 |
| Jira | 58 |
| MISP | 40 |
| ServiceDeskPlus | 10 |
| ServiceDeskPlusV3 | 10 |
| ServiceNow | 67 |
| Siemplify | 108 |
| TemplateEngine | 23 |
| 工具 | 81 |
如需详细了解功能支持和更新说明,请参阅具体集成功能的文档。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。