将 ServiceNow 与 Google SecOps 集成

本文档介绍了如何将 ServiceNow 与 Google Security Operations (Google SecOps) 集成。

使用场景

ServiceNow 集成使用 Google SecOps 功能来支持以下使用场景:

  • 自动创建突发事件工单:根据 SIEM 或其他安全工具中生成的安全提醒自动创建 ServiceNow 突发事件。

  • 突发事件丰富化和响应:通过减少手动提交工单并使用来自原始提醒的相关信息丰富突发事件,简化突发事件响应工作流程。

  • 钓鱼式攻击补救:自动执行重复性的钓鱼式攻击调查步骤,例如收集电子邮件标头、调查附件和搜索类似电子邮件,从而缩短响应时间。

  • 漏洞修复编排:根据漏洞扫描结果,自动创建 ServiceNow 更改请求,以执行修补或缓解措施,从而编排漏洞修复工作流。

  • 用户生命周期自动化:根据 ServiceNow 工作流中的触发器,自动执行各种系统(访问权限控制、电子邮件平台、应用)中的用户配置和取消配置任务。

  • 威胁情报背景信息:直接从 ServiceNow 平台获取威胁情报数据,丰富安全提醒,为分析师提供更多背景信息,以便他们确定响应措施的优先级。

准备工作

在 Google SecOps 平台中配置集成之前,请确保您已完成以下前提条件:

  • ServiceNow 用户账号:具有足够权限来查询、创建和更新目标记录的专用用户账号。
  • ServiceNow 角色:确保账号具有所需的系统角色(sn_incident_writeitil)以及自定义用户访问权限配置,以允许访问权限来读取日志注释。
  • 网络连接:一种网络配置,允许来自 Google SecOps IP 地址或远程代理基础架构的流量到达 ServiceNow 实例端点。
  • 身份验证详细信息:确定组织的身份验证政策。您可以使用标准基本身份验证OAuth 2.0 身份验证进行身份验证。

在 ServiceNow 中配置用户访问权限

为了让集成能够顺畅地同步评论、更新字段和执行操作,您必须在 ServiceNow 平台中执行以下管理任务。

如需有关如何浏览 ServiceNow 界面的具体说明,请参阅官方 ServiceNow 产品文档

  1. 创建自定义角色:依次前往角色 > 新建,然后创建一个专门用于处理 API 注释访问权限的新角色。
  2. 创建新的访问控制列表 (ACL) 规则:集成需要对 sys_journal_field 表的读取权限,才能跟踪评论和工作笔记。依次前往访问权限控制 > 新建。您必须使用具有提升权限的账号登录,才能创建此规则。
  3. 配置 ACL 参数

    • 类型设置为 record
    • 操作设置为 read
    • 名称字段中,从第一个下拉菜单中选择 Journal Entry [sys_journal_field],然后从第二个下拉菜单中选择 -- 无 --
    • 前往表单底部的需要角色列表,然后添加您新建的自定义评论角色。点击提交
  4. 为集成账号分配角色:前往用户,打开您的专用集成账号,然后授予以下角色:

    • 您创建的用于读取评论的自定义角色。
    • sn_incident_write:基本互动(例如获取突发事件更新突发事件操作)需要此权限。
    • itil:对于 CMDB 操作和相关的资产配置管理查询函数,此权限是必需的。

身份验证配置选项

ServiceNow 集成支持三种不同的身份验证方法。 请选择以下符合贵组织安全要求的配置选项之一。

方法 1:OAuth 2.0 客户端凭据流(推荐)

此方法使用 OAuth 2.0 客户端凭据授予与用户模拟相结合的方式,可在不向平台公开静态用户密码的情况下安全地限制数据访问权限。

第 1 阶段:在 ServiceNow 中创建 OAuth 端点

  1. 在 ServiceNow 导航菜单中搜索应用注册,然后点击新建
  2. 选择新的入站集成体验
  3. 从连接类型列表中,选择 OAuth - 客户端凭据授权
  4. 名称字段中,为端点配置提供一个描述性名称。
  5. 提供建立身份配置文件上下文所需的 OAuth 提供方名称或标识符。
  6. OAuth 应用用户字段中,选择将用于所有自动化 API 活动的专用 ServiceNow 用户账号。
  7. 点击提交保存
  8. 重新打开新创建的注册记录,以复制并妥善保管生成的客户端 ID客户端密钥

第 2 阶段:在 Google SecOps 中进行配置

  1. Google SecOps 中,依次前往响应 > 集成设置,然后打开 ServiceNow 配置窗口。
  2. 输入您的 API 根(将默认占位网域替换为实际的 ServiceNow 实例网址)。
  3. 提供在第 1 阶段生成的客户端 ID客户端密钥
  4. 确保用户名密码刷新令牌字段完全留空。
  5. 启用使用 OAuth 身份验证复选框设置。
  6. 点击测试,使用连接 ping 测试验证参数。如果成功,请点击保存

方法 2:基本身份验证

此方法使用直接凭据验证。设置起来非常简单,但如果您的企业强制执行多重身份验证 (MFA) 或阻止基本身份验证标头,则可能会受到限制。

  1. 在 ServiceNow 中,验证您的集成用户是否具有本地用户名密码
  2. 在 Google SecOps 中配置集成时,请提供 API 根(将默认占位网域替换为实际的 ServiceNow 实例网址)、用户名密码
  3. 将与 OAuth 相关的字段留空,并确保 Use Oauth Authentication 处于关闭状态(复选框处于未选中状态)。
  4. 点击测试以验证连接参数。如果成功,请点击保存

选项 3:刷新令牌流程

如果贵组织要求使用 OAuth 安全控制措施,通过刷新令牌链在后台以编程方式获取访问令牌,请使用此方法。

  1. 在 ServiceNow 实例中完成第 1 阶段,以生成客户端 ID客户端密钥
  2. 完成生成刷新令牌部分中的步骤,以检索有效的授权令牌字符串。
  3. Google SecOps 中,打开 ServiceNow 集成实例配置窗口。
  4. 使用您配置的凭据完全填充参数:
    • API 根目录(将默认占位符网域替换为您的实际 ServiceNow 实例网址)。
    • 用户名
    • 密码
    • 客户端 ID (Client ID)
    • 客户端密钥 (Client Secret)
  5. 选中使用 OAuth 身份验证复选框。
  6. 将您从生成刷新令牌部分的工作流程中检索到的令牌字符串粘贴到刷新令牌字段中。
  7. 点击测试以验证连接参数。如果成功,请点击保存

生成刷新令牌 (Google SecOps)

如需生成刷新令牌,您必须暂时配置集成以运行辅助操作。

  1. Google SecOps 中,前往响应 > 集成设置
  2. 确保在初始设置步骤中,使用 OAuth 身份验证复选框保持未选中状态。
  3. 使用 API 根目录用户名密码客户端 ID客户端密钥 配置临时 ServiceNow 集成实例,然后点击保存
  4. 模拟支持请求或打开现有支持请求。
  5. 在支持请求中手动运行 ServiceNow Get Oauth Token 操作。
  6. 从操作的 JSON 结果中复制 refresh_token 值,以便在配置最终集成实例时在刷新令牌字段中使用该值。

集成参数

ServiceNow 集成需要以下参数:

参数 说明
`API 根目录`

必填。

ServiceNow 实例的 API 根目录。

默认值为 `https://INSTANCE.service-now.com/api/now/v1/`。

`Username`

必填。

ServiceNow 账号的用户名。

`Password`

必填。

ServiceNow 账号的密码。

`Incident Table`

可选。

用于执行与突发事件相关的操作和检索记录的 API 表名称或路径。

默认情况下,集成使用“table/incident”路径。

“验证 SSL”

可选。

如果选中此选项,集成会在连接到 ServiceNow 服务器时验证 SSL 证书。

默认处于启用状态。

`Client ID`

可选。

ServiceNow 集成的客户端 ID,使用客户端凭据进行 OAuth 2.0 身份验证时需要此 ID。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

`Client Secret`

可选。

ServiceNow 集成的客户端密钥,使用客户端凭据进行 OAuth 2.0 身份验证时需要此密钥。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

“刷新令牌”

可选。

ServiceNow 集成的刷新令牌,使用刷新令牌进行 OAuth 2.0 身份验证时需要此令牌。

此配置的刷新令牌每 90 天过期一次。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

`Use Oauth Authentication`

可选。

如果选择此项,集成将使用 OAuth 2.0 进行身份验证。

OAuth 2.0 身份验证需要设置客户端凭据(“客户端 ID”和“客户端密钥”)或“刷新令牌”。

默认情况下,该环境处于停用状态。

如需了解如何在 Google SecOps 中配置集成,请参阅配置集成

如果需要,您可以在稍后阶段进行更改。配置集成实例后,您可以在 playbook 中使用该实例。如需详细了解如何配置和支持多个实例,请参阅支持多个实例

操作

如需详细了解操作,请参阅 在工作台页面中处理待处理的操作执行人工处置措施

添加附件

使用 Add Attachment 操作可向 ServiceNow 中的表格记录添加附件。

此操作不适用于 Google SecOps 实体。

操作输入

添加附件操作需要以下参数:

参数 说明
“表名称”

必填。

包含添加附件的记录的表的名称。

`记录系统 ID`

必填。

添加附件的记录的系统 ID (`sys_id`)。

“文件路径”

必填。

要附加的文件的绝对路径的逗号分隔列表。

`Mode`

可选。

当记录中已存在同名文件时,相应操作的行为。

可能的值如下:

  • “添加新附件”:该操作会将文件添加为新的单独附件。允许使用同名文件。
  • “覆盖现有附件”:该操作会替换名称相同的现有附件。

默认值为“添加新附件”。

操作输出

添加附件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用添加附件操作时收到的 JSON 结果输出:

{
    "result": {
        "size_bytes": "742",
        "file_name": "placeholder_document.txt",
        "sys_mod_count": "0",
        "average_image_color": "",
        "image_width": "",
        "sys_updated_on": "2025-01-01 10:00:00",
        "sys_tags": "",
        "table_name": "incident",
        "sys_id": "TEST_SYS_ID_ATTACH_123456789",
        "image_height": "",
        "sys_updated_by": "admin",
        "download_link": "https://placeholder.service-now.com/api/now/attachment/TEST_SYS_ID_ATTACH_123456789/file",
        "content_type": "multipart/form-data",
        "sys_created_on": "2025-01-01 10:00:00",
        "size_compressed": "438",
        "compressed": "true",
        "state": "pending",
        "table_sys_id": "TEST_SYS_ID_RECORD_ABCDEFG",
        "chunk_size_bytes": "700000",
        "hash": "test_hash_0000000000000000000000000000000000000000000000000000000000000000",
        "sys_created_by": "admin"
    }
}
输出消息

添加附件操作可以返回以下输出消息:

输出消息 消息说明

`已成功将以下附件添加到 ServiceNow 中 Sys ID 为 RECORD_SYS_ID 的记录(来自表 TABLE_NAME): FILE_PATHS`

`操作无法将以下附件添加到 ServiceNow 中 Sys ID 为 RECORD_SYS_ID 的记录(来自表 TABLE_NAME): FILE_PATHS`

`未向 ServiceNow 中具有 Sys ID RECORD_SYS_ID 的表 TABLE_NAME 中的记录添加任何附件:FILE_PATHS`

操作成功。
“执行操作‘添加附件’时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用 Add Attachment 操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

添加评论

使用添加评论操作可向 ServiceNow 突发事件添加评论。

此操作不适用于 Google SecOps 实体。

操作输入

添加注释操作需要以下参数:

参数 说明
<code>Incident Number</code>

必填。

要添加评论的突发事件的编号,格式为 `INCINCIDENT_NUMBER`。

`Comment`

必填。

要添加到事件的评论。

操作输出

添加注释操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
输出消息 可用
脚本结果 可用
脚本结果

下表列出了使用添加注释操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

添加评论并等待回复

使用添加评论并等待回复操作可向 ServiceNow 突发事件添加评论,然后暂停 playbook 执行,直到向该突发事件添加新评论或回复。相应操作的输出是新评论的内容。

此操作不适用于 Google SecOps 实体。

操作输入

添加评论并等待回复操作需要以下参数:

参数 说明
<code>Incident Number</code>

必填。

要添加评论的突发事件的编号,格式为 `INCINCIDENT_NUMBER`。

`Comment`

必填。

要添加到事件的评论。

操作输出

添加评论并等待回复操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
输出消息 可用
脚本结果 可用
脚本结果

下表列出了使用添加注释并等待回复操作时脚本结果输出的值:

脚本结果名称
`new_comment`

向记录添加注释

使用 Add Comment To Record 操作可向 ServiceNow 中的特定表格记录添加评论或工作备注。

此操作不适用于 Google SecOps 实体。

操作输入

向记录添加注释操作需要以下参数:

参数 说明
“表名称”

必填。

要添加注释或备注的表的名称。

`Type`

必填。

要添加的评论或备注的类型。

可能的值如下:

  • `Comment`
  • `工作记事`

默认值为“Comment”。

`记录系统 ID`

必填。

要向其添加评论或工作笔记的系统 ID (`sys_id`)。

`文本`

必填。

评论或工作备注的内容。

`Wait For Reply`

可选。

如果选中,该操作会异步运行,并暂停执行,直到向记录中添加新评论或工作备注。

如果您添加评论,该操作会跟踪评论;如果您添加工作备注,该操作会跟踪工作备注。

默认情况下,该环境处于停用状态。

操作输出

向记录添加评论操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用向记录添加注释操作时收到的 JSON 结果输出:

{
    "sys_id": "4355183607523010ff23f6fd7c1ed0a8",
    "sys_created_on": "2021-09-03 10:29:48",
    "name": "incident",
    "element_id": "552c48888c033300964f4932b03eb092",
    "sys_tags": "",
    "value": "Test comment content.",
    "sys_created_by": "admin",
    "element": "comments"
}
输出消息

向记录添加注释操作可以返回以下输出消息:

输出消息 消息说明
`已成功将 COMMENT_OR_NOTE CONTENT”添加到 ServiceNow 中的 TABLE_NAME(系统 ID 为 SYS_ID)。 ` 操作成功。
`执行操作“向记录添加评论”时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用向记录添加注释操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

添加父级突发事件

使用 Add Parent Incident 操作可为 ServiceNow 中的突发事件添加父突发事件。

此操作不适用于 Google SecOps 实体。

操作输入

添加父事件操作需要以下参数:

参数 说明
<code>Parent Incident Number</code>

必填。

父突发事件编号,格式为 `INCINCIDENT_NUMBER`(例如 `INC0000051`)。

该操作会将“子事件编号”中的所有事件添加为父事件的子事件。

儿童突发事件数量

必填。

以英文逗号分隔的突发事件编号列表,用于将指定父突发事件设置为子突发事件,格式为 `INCINCIDENT_NUMBER`(例如 `INC0000051`)。

操作输出

添加父突发事件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用添加父事件操作时收到的 JSON 结果输出:

{
    "result": [
        {
            "parent": "",
            "made_sla": "true",
            "caused_by": "",
            "watch_list": "",
            "upon_reject": "cancel",
            "sys_updated_on": "2020-10-20 07:19:11",
            "child_incidents": "0",
            "hold_reason": "",
            "approval_history": "",
            "skills": "",
            "number": "INC0010009",
            "resolved_by": "",
            "sys_updated_by": "admin",
            "opened_by": {
                "link": "https://example.service-now.com/api/now/table/sys_user/ID",
                "value": "ID"
            },
            "user_input": "",
            "sys_created_on": "2020-10-20 07:19:11",
            "sys_domain": {
                "link": "https://example.service-now.com/api/now/table/sys_user_group/global",
                "value": "global"
            },
            "state": "1",
            "sys_created_by": "admin",
            "knowledge": "false",
            "order": "",
            "calendar_stc": "",
            "closed_at": "",
            "cmdb_ci": "",
            "delivery_plan": "",
            "contract": "",
            "impact": "3",
            "active": "true",
            "work_notes_list": "",
            "business_service": "",
            "priority": "5",
            "sys_domain_path": "/",
            "rfc": "",
            "time_worked": "",
            "expected_start": "",
            "opened_at": "2020-10-20 07:18:56",
            "business_duration": "",
            "group_list": "",
            "work_end": "",
            "caller_id": {
                "link": "https://example.service-now.com/api/now/table/sys_user/ID",
                "value": "ID"
            },
            "reopened_time": "",
            "resolved_at": "",
            "approval_set": "",
            "subcategory": "",
            "work_notes": "",
            "short_description": "Assessment :  Assessor",
            "close_code": "",
            "correlation_display": "",
            "delivery_task": "",
            "work_start": "",
            "assignment_group": "",
            "additional_assignee_list": "",
            "business_stc": "",
            "description": "",
            "calendar_duration": "",
            "close_notes": "",
            "notify": "1",
            "service_offering": "",
            "sys_class_name": "incident",
            "closed_by": "",
            "follow_up": "",
            "parent_incident": {
                "link": "https://example.service-now.com/api/now/table/incident/ID",
                "value": "ID"
            },
            "sys_id": "2a100a1c2fc42010c518532a2799b621",
            "contact_type": "",
            "reopened_by": "",
            "incident_state": "1",
            "urgency": "3",
            "problem_id": "",
            "company": "",
            "reassignment_count": "0",
            "activity_due": "",
            "assigned_to": "",
            "severity": "3",
            "comments": "",
            "approval": "not requested",
            "sla_due": "",
            "comments_and_work_notes": "",
            "due_date": "",
            "sys_mod_count": "0",
            "reopen_count": "0",
            "sys_tags": "",
            "escalation": "0",
            "upon_approval": "proceed",
            "correlation_id": "",
            "location": "",
            "category": "inquiry"
        }
    ]
}
输出消息

添加父事件操作可能会返回以下输出消息:

输出消息 消息说明
`已成功将 PARENT_INCIDENT_NUMBER 设置为 ServiceNow 中以下事件的“父事件”:CHILD_INCIDENT_NUMBERS。` 操作成功。
`执行操作“添加父事件”时出错。 原因:ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

关闭突发事件

使用结束突发事件操作来结束 ServiceNow 突发事件。

此操作不适用于 Google SecOps 实体。

操作输入

关闭突发事件操作需要以下参数:

参数 说明
<code>Incident Number</code>

必填。

要关闭的突发事件的编号,格式为 `INCINCIDENT_NUMBER`。

“关闭原因”

必填。

关闭突发事件的原因。

`解决代码`

必填。

相应突发事件的解决代码。

可能的值如下:

  • `Duplicate`
  • “已知错误”
  • `未提供解决方案`
  • `Resolved by caller`
  • `Resolved by change`
  • “按问题解决”
  • “已按要求解决”
  • `提供的解决方案`
  • `已提供解决方法`
  • <code>User error</code>

默认值为“已提供解决方案”。

`关闭笔记`

必填。

相应突发事件的关闭备注。

操作输出

结束突发事件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
输出消息 可用
脚本结果 可用
脚本结果

下表列出了使用关闭突发事件操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

创建提醒突发事件

使用创建提醒突发事件操作,根据启动 playbook 运行的提醒的详细信息在 ServiceNow 中创建新的突发事件。

此操作不适用于 Google SecOps 实体。

操作输入

创建提醒突发事件操作需要以下参数:

参数 说明
<code>Impact</code>

必填。

事件的影响级别。

可能的值如下:

  • `1` 表示高
  • `2` 表示中等
  • 低为 `3`

默认值为 `1`。

`Urgency`

必填。

突发事件的紧急程度。

可能的值如下

  • `1` 表示高
  • `2` 表示中等
  • 低为 `3`

默认值为 `1`。

`Category`

可选。

突发事件的类别。

<code>Assignment Group ID</code>

可选。

要将突发事件分配到的组的全名。

“分配的用户 ID”

可选。

要将突发事件分配给的用户的全名。

`说明`

可选。

突发事件说明。

操作输出

创建提醒突发事件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用创建提醒突发事件操作时收到的 JSON 结果输出:

{
    "sys_tags": " ",
    "user_input": " ",
    "calendar_stc": " ",
    "subcategory": " ",
    "watch_list": " ",
    "follow_up": " ",
    "made_sla": "true",
    "sys_created_by": "admin",
    "sla_due": " ",
    "number": "INC0010005",
    "group_list": " ",
    "reassignment_count": "0",
    "assigned_to": " ",
    "sys_mod_count": "0",
    "notify": "1",
    "resolved_by": " ",
    "upon_reject": "cancel",
    "additional_assignee_list": " ",
    "category": "inquiry",
    "closed_at": " ",
    "parent_incident": " ",
    "cmdb_ci": " ",
    "contact_type": " ",
    "impact": "1",
    "rfc": " ",
    "expected_start": " ",
    "knowledge": "false",
    "sys_updated_by":
    "admin", "caused_by": " ",
    "comments": " ",
    "closed_by": " ",
    "priority": "1",
    "state": "1",
    "sys_id": "ID",
    "opened_at": "2020-07-10 05:13:25",
    "child_incidents": "0",
    "work_notes": " ",
    "delivery_task": " ",
    "short_description": "4187b92c-7aaa-40ec-a032-833dd5a854e6",
    "comments_and_work_notes": " ",
    "time_worked": " ",
    "upon_approval": "proceed",
    "company": " ",
    "business_stc": " ",
    "correlation_display": " ",
    "sys_class_name": "incident",
    "delivery_plan": " ",
    "escalation": "0",
    "description": " ",
    "parent": " ",
    "close_notes": " ",
    "business_duration": " ",
    "problem_id": " ",
    "sys_updated_on": "2020-07-10 05:13:25",
    "approval_history": " ",
    "approval_set": " ",
    "business_service": " ",
    "reopened_by": " ",
    "calendar_duration": " ",
    "caller_id": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "active": "true",
    "approval": "not requested",
    "service_offering": " ",
    "sys_domain_path": "/",
    "hold_reason": " ",
    "activity_due": "2020-07-10 07:13:25",
    "severity": "3",
    "incident_state": "1",
    "resolved_at": " ",
    "location": " ",
    "due_date": " ",
    "work_start": " ",
    "work_end": " ",
    "work_notes_list": " ",
    "sys_created_on": "2020-07-10 05:13:25",
    "correlation_id": " ",
    "contract": " ",
    "reopened_time": " ",
    "opened_by": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "close_code": " ",
    "assignment_group": " ",
    "sys_domain": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user_group/global",
        "value": "global"
    },
    "order": " ",
    "urgency": "1",
    "reopen_count": "0"
}
脚本结果

下表列出了使用 Create Alert Incident 操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

创建突发事件

使用创建突发事件操作可在 ServiceNow 中创建新突发事件。

此操作不适用于 Google SecOps 实体。

操作输入

创建突发事件操作需要以下参数:

参数 说明
`简短说明`

必填。

突发事件的简短说明。

<code>Impact</code>

必填。

事件的影响级别。

可能的值如下:

  • `1` 表示高
  • `2` 表示中等
  • 低为 `3`

默认值为 `1`。

`Urgency`

必填。

突发事件的紧急程度。

可能的值如下

  • `1` 表示高
  • `2` 表示中等
  • 低为 `3`

默认值为 `1`。

`Category`

可选。

突发事件的类别。

<code>Assignment Group ID</code>

可选。

要将突发事件分配到的组的全名。

“分配的用户 ID”

可选。

要将突发事件分配给的用户的全名。

`说明`

可选。

突发事件说明。

`自定义字段`

可选。

一个 JSON 格式的字符串,包含要更新的字段名称及其对应的值(例如 `{"location":"London", "category":"database"}`)。

您可以使用此参数来修改未明确定义为操作输入的字段。

操作输出

创建突发事件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用创建突发事件操作时收到的 JSON 结果输出:

{
    "sys_tags": " ",
    "user_input": " ",
    "calendar_stc": " ",
    "subcategory": " ",
    "watch_list": " ",
    "follow_up": " ",
    "made_sla": "true",
    "sys_created_by": "admin",
    "sla_due": " ",
    "number": "INC0010005",
    "group_list": " ",
    "reassignment_count": "0",
    "assigned_to": " ",
    "sys_mod_count": "0",
    "notify": "1",
    "resolved_by": " ",
    "upon_reject": "cancel",
    "additional_assignee_list": " ",
    "category": "inquiry",
    "closed_at": " ",
    "parent_incident": " ",
    "cmdb_ci": " ",
    "contact_type": " ",
    "impact": "1",
    "rfc": " ",
    "expected_start": " ",
    "knowledge": "false",
    "sys_updated_by":
    "admin", "caused_by": " ",
    "comments": " ",
    "closed_by": " ",
    "priority": "1",
    "state": "1",
    "sys_id": "ID",
    "opened_at": "2020-07-10 05:13:25",
    "child_incidents": "0",
    "work_notes": " ",
    "delivery_task": " ",
    "short_description": "4187b92c-7aaa-40ec-a032-833dd5a854e6",
    "comments_and_work_notes": " ",
    "time_worked": " ",
    "upon_approval": "proceed",
    "company": " ",
    "business_stc": " ",
    "correlation_display": " ",
    "sys_class_name": "incident",
    "delivery_plan": " ",
    "escalation": "0",
    "description": " ",
    "parent": " ",
    "close_notes": " ",
    "business_duration": " ",
    "problem_id": " ",
    "sys_updated_on": "2020-07-10 05:13:25",
    "approval_history": " ",
    "approval_set": " ",
    "business_service": " ",
    "reopened_by": " ",
    "calendar_duration": " ",
    "caller_id": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "active": "true",
    "approval": "not requested",
    "service_offering": " ",
    "sys_domain_path": "/",
    "hold_reason": " ",
    "activity_due": "2020-07-10 07:13:25",
    "severity": "3",
    "incident_state": "1",
    "resolved_at": " ",
    "location": " ",
    "due_date": " ",
    "work_start": " ",
    "work_end": " ",
    "work_notes_list": " ",
    "sys_created_on": "2020-07-10 05:13:25",
    "correlation_id": " ",
    "contract": " ",
    "reopened_time": " ",
    "opened_by": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "close_code": " ",
    "assignment_group": " ",
    "sys_domain": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user_group/global",
        "value": "global"
    },
    "order": " ",
    "urgency": "1",
    "reopen_count": "0"
}
脚本结果

下表列出了使用创建突发事件操作时脚本结果输出的值:

脚本结果名称
`incident_number` `INCIDENT_NUMBER`

Create Record

使用 Create Record 操作可在不同的 ServiceNow 表中创建新记录。

此操作不适用于 Google SecOps 实体。

操作输入

创建记录操作需要以下参数:

参数 说明
“表名称”

可选。

要在其中创建新记录的 ServiceNow 表的名称(例如“incident”)。

`Object Json Data`

可选。

包含定义新记录(例如突发事件字段或 CMDB 项属性)所需的字段-值对的 JSON 对象。

操作输出

创建记录操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用创建记录操作时收到的 JSON 结果输出:

{
    "sys_tags": " ",
    "user_input": " ",
    "calendar_stc": " ",
    "subcategory": " ",
    "watch_list": " ",
    "follow_up": " ",
    "made_sla": "true",
    "sys_created_by": "admin",
    "sla_due": " ",
    "number": "INC0010021",
    "group_list": " ",
    "reassignment_count": "0",
    "assigned_to": " ",
    "sys_mod_count": "0",
    "notify": "1",
    "resolved_by": " ",
    "upon_reject": "cancel",
    "additional_assignee_list": " ",
    "category": "inquiry",
    "closed_at": " ",
    "parent_incident": " ",
    "cmdb_ci": " ",
    "contact_type": " ",
    "impact": "3",
    "rfc": " ",
    "expected_start": " ",
    "knowledge": "false",
    "sys_updated_by": "admin",
    "caused_by": " ",
    "comments": " ",
    "closed_by": " ",
    "priority": "5",
    "state": "1",
    "sys_id": "ID",
    "opened_at": "2020-07-10 08:24:34",
    "child_incidents": "0",
    "work_notes": " ",
    "delivery_task": " ",
    "short_description": " ",
    "comments_and_work_notes": " ",
    "time_worked": " ",
    "upon_approval": "proceed",
    "company": " ",
    "business_stc": " ",
    "correlation_display": " ",
    "sys_class_name": "incident",
    "delivery_plan": " ",
    "escalation": "0",
    "description": " ",
    "parent": " ",
    "close_notes": " ",
    "business_duration": " ",
    "problem_id": " ",
    "sys_updated_on": "2020-07-10 08:24:34",
    "approval_history": " ",
    "approval_set": " ",
    "business_service": " ",
    "reopened_by": " ",
    "calendar_duration": " ",
    "caller_id": " ",
    "active": "true",
    "approval": "not requested",
    "service_offering": " ",
    "sys_domain_path": "/",
    "hold_reason": " ",
    "activity_due": " ",
    "severity": "3",
    "incident_state": "1",
    "resolved_at": " ",
    "location": " ",
    "due_date": " ",
    "work_start": " ",
    "work_end": " ",
    "work_notes_list": " ",
    "sys_created_on": "2020-07-10 08:24:34",
    "correlation_id": " ",
    "contract": " ",
    "reopened_time": " ",
    "opened_by": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "close_code": " ",
    "assignment_group": " ",
    "sys_domain": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user_group/global",
        "value": "global"
    },
    "order": " ",
    "urgency": "3",
    "reopen_count": "0"
}
脚本结果

下表列出了使用创建记录操作时脚本结果输出的值:

脚本结果名称
`object_sys_id` `OBJECT_SYS_ID`

下载附件

使用下载附件操作,将附加到特定 ServiceNow 记录的文件和文档下载到 Google SecOps 环境中的本地文件夹。

此操作不适用于 Google SecOps 实体。

操作输入

下载附件操作需要以下参数:

参数 说明
“表名称”

必填。

包含要下载附件的记录的 ServiceNow 表的名称(例如“incident”)。

`记录系统 ID`

必填。

从中下载附件的记录的系统 ID (`sys_id`)。

`下载文件夹路径`

必填。

Google SecOps 环境中用于保存下载的附件的文件夹的绝对路径。

`Overewrite`

可选。

如果选择此选项,相应操作会覆盖同名文件。

默认情况下,该环境处于停用状态。

操作输出

下载附件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用下载附件操作时收到的 JSON 结果输出:

{
    "result": [
        {"absolute_file_path" : ["PATH"]
            "size_bytes": "187",
            "file_name": "example.txt",
            "sys_mod_count": "1",
            "average_image_color": "",
            "image_width": "",
            "sys_updated_on": "2020-10-19 09:58:39",
            "sys_tags": "",
            "table_name": "problem",
            "sys_id": "SYS_ID",
            "image_height": "",
            "sys_updated_by": "system",
            "download_link": "https://example.service-now.com/api/now/attachment/ID/file",
            "content_type": "text/plain",
            "sys_created_on": "2020-10-19 09:58:38",
            "size_compressed": "172",
            "compressed": "true",
            "state": "available",
            "table_sys_id": "57771d002f002010c518532a2799b6cc",
            "chunk_size_bytes": "700000",
            "hash": "a4fbb8ab71268903845b59724835274ddc66e095de553c5e0c1da8fecd04ee45",
            "sys_created_by": "admin"
        }
    ]
}
输出消息

下载附件操作可以返回以下输出消息:

输出消息 消息说明

`已成功下载与 ServiceNow 中 Sys ID 为 SYS_ID 的记录(位于表 TABLE_NAME 中)相关的以下附件:FILENAME`

“操作无法从 ServiceNow 的表 TABLE_NAME 中下载与 Sys ID 为 SYS_ID 的记录相关的以下附件:FILENAME

“操作无法从 ServiceNow 中的表 TABLE_NAME 下载与 Sys ID 为 SYS_ID 的记录相关的附件: FILENAME

操作成功。
`执行“下载附件”操作时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用下载附件操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

获取子突发事件详细信息

使用 Get Child Incident Details 操作可根据 ServiceNow 中的父突发事件检索有关子突发事件的信息。

此操作不适用于 Google SecOps 实体。

操作输入

获取子事件详情操作需要以下参数:

参数 说明
<code>Parent Incident Number</code>

必填。

要从中检索子突发事件详细信息的父突发事件的编号,格式为 `INCINCIDENT_NUMBER`。

`Max Child Incident To Return`

可选。

操作从父突发事件返回的子突发事件数量上限。

默认值为 `50`。

操作输出

获取子突发事件详情操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
“支持请求墙”表格

获取子突发事件详情操作提供以下表格:

表格名称:子突发事件详情

表列:

  • 系统 ID(映射为 sys_id
  • 数字(映射为 number
  • 简短说明(映射为 short_description
  • 创建时间(映射为 sys_created_on
JSON 结果

以下示例展示了使用获取子事件详情操作时收到的 JSON 结果输出:

{
    "result": [
        {
            "parent": "",
            "made_sla": "true",
            "caused_by": "",
            "watch_list": "",
            "upon_reject": "cancel",
            "sys_updated_on": "2020-10-20 07:19:11",
            "child_incidents": "0",
            "hold_reason": "",
            "approval_history": "",
            "skills": "",
            "number": "INC0010009",
            "resolved_by": "",
            "sys_updated_by": "admin",
            "opened_by": {
                "link": "https://example.service-now.com/api/now/table/sys_user/ID",
                "value": "ID"
            },
            "user_input": "",
            "sys_created_on": "2020-10-20 07:19:11",
            "sys_domain": {
                "link": "https://example.service-now.com/api/now/table/sys_user_group/global",
                "value": "global"
            },
            "state": "1",
            "sys_created_by": "admin",
            "knowledge": "false",
            "order": "",
            "calendar_stc": "",
            "closed_at": "",
            "cmdb_ci": "",
            "delivery_plan": "",
            "contract": "",
            "impact": "3",
            "active": "true",
            "work_notes_list": "",
            "business_service": "",
            "priority": "5",
            "sys_domain_path": "/",
            "rfc": "",
            "time_worked": "",
            "expected_start": "",
            "opened_at": "2020-10-20 07:18:56",
            "business_duration": "",
            "group_list": "",
            "work_end": "",
            "caller_id": {
                "link": "https://example.service-now.com/api/now/table/sys_user/ID",
                "value": "ID"
            },
            "reopened_time": "",
            "resolved_at": "",
            "approval_set": "",
            "subcategory": "",
            "work_notes": "",
            "short_description": "Assessment :  ATF Assessor",
            "close_code": "",
            "correlation_display": "",
            "delivery_task": "",
            "work_start": "",
            "assignment_group": "",
            "additional_assignee_list": "",
            "business_stc": "",
            "description": "",
            "calendar_duration": "",
            "close_notes": "",
            "notify": "1",
            "service_offering": "",
            "sys_class_name": "incident",
            "closed_by": "",
            "follow_up": "",
            "parent_incident": {
                "link": "https://example.service-now.com/api/now/table/incident/ID",
                "value": "ID"
            },
            "sys_id": "2a100a1c2fc42010c518532a2799b621",
            "contact_type": "",
            "reopened_by": "",
            "incident_state": "1",
            "urgency": "3",
            "problem_id": "",
            "company": "",
            "reassignment_count": "0",
            "activity_due": "",
            "assigned_to": "",
            "severity": "3",
            "comments": "",
            "approval": "not requested",
            "sla_due": "",
            "comments_and_work_notes": "",
            "due_date": "",
            "sys_mod_count": "0",
            "reopen_count": "0",
            "sys_tags": "",
            "escalation": "0",
            "upon_approval": "proceed",
            "correlation_id": "",
            "location": "",
            "category": "inquiry"
        }
    ]
}
输出消息

获取子突发事件详情操作可以返回以下输出消息:

输出消息 消息说明

`已成功检索到与 ServiceNow 中的 PARENT_INCIDENT_NUMBER 突发事件相关的子突发事件信息。`

`操作无法检索 ServiceNow 中有关儿童事件的信息。原因:找不到突发事件 PARENT_INCIDENT_NUMBER

<code>未找到任何子突发事件。</code>

操作成功。
`执行操作“获取子事件详情”时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用获取子事件详情操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

获取 CMDB 记录详细信息

使用 Get CMDB Record Details 操作从 ServiceNow 中获取同一类的详细 CMDB 记录。

此操作不适用于 Google SecOps 实体。

操作输入

获取 CMDB 记录详细信息操作需要以下参数:

参数 说明
“课程名称”

必填。

要从中检索记录的 CMDB 类的名称,例如 `cmdb_ci_appl`。

如需详细了解类名称,请参阅查看和修改类定义及元数据

<code>系统 ID</code>

必填。

要检索详细信息的 CMDB 记录的系统 ID (`sys_id`) 的逗号分隔列表。

“要返回的记录数上限”

可选。

要针对每种关系类型(例如“与…相关”或“依赖于”)返回的记录关系数量上限。

默认值为 `50`。

操作输出

获取 CMDB 记录详情操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用 Get CMDB Record Details 操作时收到的 JSON 结果输出:

{
    "result": {
        "outbound_relations": [
            {
                "sys_id": "56f3a7ad7f701200bee45f19befa910f",
                "type": {
                    "display_value": "Members::Member of",
                    "link": "https://example.service-now.com/api/now/table/cmdb_rel_type/ID",
                    "value": "ID"
                },
                "target": {
                    "display_value": "Example",
                    "link": "https://example.service-now.com/api/now/cmdb/instance/cmdb_ci/ID",
                    "value": "ID"
                }
            }
        ],
        "attributes": {
            "attested_date": "",
            "skip_sync": "false",
            "operational_status": "1",
            "caption": "",
            "cluster_type": "",
            "sys_updated_on": "2016-01-06 19:04:07",
            "attestation_score": "",
            "discovery_source": "",
            "first_discovered": "",
            "sys_updated_by": "example.user",
            "cluster_status": "",
            "due_in": "",
            "sys_created_on": "2016-01-06 16:47:15",
            "sys_domain": {
                "display_value": "global",
                "link": "https://example.service-now.com/api/now/table/sys_user_group/global",
                "value": "global"
            },
            "install_date": "",
            "invoice_number": "",
            "gl_account": "",
            "sys_created_by": "example.user",
            "warranty_expiration": "",
            "cluster_version": "",
            "asset_tag": "",
            "fqdn": "",
            "change_control": "",
            "owned_by": "",
            "checked_out": "",
            "sys_domain_path": "/",
            "delivery_date": "",
            "maintenance_schedule": "",
            "install_status": "1",
            "cost_center": "",
            "attested_by": "",
            "supported_by": "",
            "dns_domain": "",
            "name": "SAP-LB-Win-Cluster",
            "assigned": "",
            "purchase_date": "",
            "subcategory": "Cluster",
            "short_description": "",
            "assignment_group": "",
            "managed_by": "",
            "managed_by_group": "",
            "last_discovered": "",
            "can_print": "false",
            "sys_class_name": "cmdb_ci_win_cluster",
            "manufacturer": "",
            "sys_id": "SYS_ID",
            "cluster_id": "",
            "po_number": "",
            "checked_in": "",
            "sys_class_path": "/!!/!5/!$",
            "vendor": "",
            "mac_address": "",
            "company": "",
            "model_number": "",
            "justification": "",
            "department": "",
            "assigned_to": "",
            "start_date": "",
            "cost": "",
            "comments": "",
            "sys_mod_count": "1",
            "serial_number": "",
            "monitor": "false",
            "model_id": "",
            "ip_address": "",
            "duplicate_of": "",
            "sys_tags": "",
            "cost_cc": "USD",
            "support_group": "",
            "order_date": "",
            "schedule": "",
            "environment": "",
            "due": "",
            "attested": "false",
            "unverified": "false",
            "correlation_id": "",
            "attributes": "",
            "location": "",
            "asset": "",
            "category": "Resource",
            "fault_count": "0",
            "lease_id": ""
        },
        "inbound_relations": [
            {
                "sys_id": "3b3d95297f701200bee45f19befa910c",
                "type": {
                    "display_value": "Depends on::Used by",
                    "link": "https://example.service-now.com/api/now/table/cmdb_rel_type/ID",
                    "value": "ID"
                },
                "target": {
                    "display_value": "IP-Router-3",
                    "link": "https://example.service-now.com/api/now/cmdb/instance/cmdb_ci/ID",
                    "value": "ID"
                }
            }
        ]
    }
}
输出消息

获取 CMDB 记录详细信息操作可以返回以下输出消息:

输出消息 消息说明

`已成功从 ServiceNow 返回 Class CLASS_NAME 中以下 Sys ID 的 CMDB 记录的详细信息:SYS_ID_LIST。 `

“操作无法从 ServiceNow 中返回类 CLASS_NAME 中 CMDB 记录的详细信息,原因如下: SYS_ID_LIST

`操作无法返回 ServiceNow 中类别 CLASS_NAME 的 CMDB 记录的详细信息。 原因:找不到类 CLASS_NAME

`操作无法返回 Service Now 中类 CLASS_NAME 内具有 Sys ID SYS_ID 的 CMDB 记录的详细信息。原因:在类 CLASS_NAME 中找不到系统 ID 为 SYS_ID 的记录。

`未找到有关所提供系统 ID 的信息。`

操作成功。
“执行操作‘获取 CMDB 记录详情’时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用获取 CMDB 记录详细信息操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

获取突发事件

使用 Get Incident 操作检索有关 ServiceNow 突发事件的信息。

此操作不适用于 Google SecOps 实体。

操作输入

获取突发事件操作需要以下参数:

参数 说明
<code>Incident Number</code>

必填。

要检索的 ServiceNow 事件的唯一标识符,格式为 `INCINCIDENT_NUMBER`。

操作输出

获取突发事件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用获取突发事件操作时收到的 JSON 结果输出:

{
    "sys_tags": " ",
    "user_input": " ",
    "calendar_stc": "2012",
    "subcategory": " ",
    "watch_list": " ",
    "follow_up": " ",
    "made_sla": "true",
    "sys_created_by": "admin",
    "sla_due": " ",
    "number": "INC0010041",
    "group_list": " ",
    "reassignment_count": "0",
    "assigned_to": " ",
    "sys_mod_count": "10",
    "notify": "1",
    "resolved_by": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "upon_reject": "cancel",
    "additional_assignee_list": " ",
    "category": "inquiry",
    "closed_at": "2020-07-10 12:53:06",
    "parent_incident": " ",
    "cmdb_ci": " ",
    "contact_type": " ",
    "impact": "1",
    "rfc": " ",
    "expected_start": " ",
    "knowledge": "false",
    "sys_updated_by": "admin",
    "caused_by": " ",
    "comments": " ",
    "closed_by": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "priority": "1",
    "state": "7",
    "sys_id": "SYS_ID",
    "opened_at": "2020-07-10 12:18:04",
    "child_incidents": "0",
    "work_notes": " ",
    "delivery_task": " ",
    "short_description": "sdf",
    "comments_and_work_notes": " ",
    "time_worked": " ",
    "upon_approval": "proceed",
    "company": " ",
    "business_stc": "0",
    "correlation_display": " ",
    "sys_class_name": "incident",
    "delivery_plan": " ",
    "escalation": "0",
    "description": " ",
    "parent": " ",
    "close_notes": "Closed by Caller",
    "business_duration": "1970-01-01 00:00:00",
    "problem_id": " ",
    "sys_updated_on": "2020-07-10 13:13:57",
    "approval_history": " ",
    "approval_set": " ",
    "business_service": " ",
    "reopened_by": " ",
    "calendar_duration": "1970-01-01 00:35:02",
    "caller_id": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "active": "false",
    "approval": "not requested",
    "service_offering": " ",
    "sys_domain_path": "/",
    "hold_reason": " ",
    "activity_due": "2020-07-10 14:33:28",
    "severity": "3",
    "incident_state": "7",
    "resolved_at": "2020-07-10 12:53:06",
    "location": " ",
    "due_date": " ",
    "work_start": " ",
    "work_end": " ",
    "work_notes_list": " ",
    "sys_created_on": "2020-07-10 12:18:04",
    "correlation_id": " ",
    "contract": " ",
    "reopened_time": " ",
    "opened_by": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "close_code": "Closed/Resolved by Caller",
    "assignment_group": " ",
    "sys_domain": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user_group/global",
        "value": "global"
    },
    "order": " ",
    "urgency": "1",
    "reopen_count": "0"
}
脚本结果

下表列出了使用 Get Incident 操作时脚本结果输出的值:

脚本结果名称
`incident_number` `INCIDENT_NUMBER`

获取 OAuth 令牌

使用 Get Oauth Token 操作获取 ServiceNow 的 OAuth 刷新令牌。

此操作不适用于 Google SecOps 实体。

操作输入

无。

操作输出

获取 OAuth 令牌 操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用获取 OAuth 令牌 操作时收到的 JSON 结果输出:

{
    "access_token": "Na4Kb1oWpFcYNUnyAjsYldiTMxYF1Cz79Q",
    "refresh_token": "0ryCENbbvfggZbNG9rFFd8_C8X0UgAQSMQkPJNStGwEEt0qNt-F1lw",
    "scope": "useraccount",
    "token_type": "Bearer",
    "expires_in": 1799
}
输出消息

获取 OAuth 令牌操作可以返回以下输出消息:

输出消息 消息说明
`已成功为 ServiceNow 生成 OAuth 令牌。现在,前往配置标签页,然后在“Refresh Token”(刷新令牌)参数中输入“refresh_token”值。注意:“Username”和“Password”参数可以为空。 操作成功。
`执行操作“获取 OAuth 令牌”时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用 Get Oauth Token 操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

获取记录详情

使用 Get Record Details 操作可检索 ServiceNow 中特定表格记录的相关信息。

此操作不适用于 Google SecOps 实体。

操作输入

获取记录详情操作需要以下参数:

参数 说明
“表名称”

必填。

包含要从中检索信息的记录的 ServiceNow 表的名称(例如“incident”)。

`记录系统 ID`

必填。

要检索其详细信息的特定 ServiceNow 记录的系统 ID (`sys_id`)。

`Fields`

可选。

以逗号分隔列表形式指定的特定字段(列),用于指定要从检索到的记录中返回哪些字段(例如 `sys_id,number,short_description`)。

如果未提供任何值,该操作会返回记录的默认字段。

操作输出

获取记录详情操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用获取记录详情操作时收到的 JSON 结果输出:

{
    "result": [
        {
            "parent": "",
            "made_sla": "true",
            "caused_by": "",
            "watch_list": "",
            "upon_reject": "cancel",
            "sys_updated_on": "2020-10-20 07:19:11",
            "child_incidents": "0",
            "hold_reason": "",
            "approval_history": "",
            "skills": "",
            "number": "INC0010009",
            "resolved_by": "",
            "sys_updated_by": "admin",
            "opened_by": {
                "link": "https://example.service-now.com/api/now/table/sys_user/ID",
                "value": "ID"
            },
            "user_input": "",
            "sys_created_on": "2020-10-20 07:19:11",
            "sys_domain": {
                "link": "https://example.service-now.com/api/now/table/sys_user_group/global",
                "value": "global"
            },
            "state": "1",
            "sys_created_by": "admin",
            "knowledge": "false",
            "order": "",
            "calendar_stc": "",
            "closed_at": "",
            "cmdb_ci": "",
            "delivery_plan": "",
            "contract": "",
            "impact": "3",
            "active": "true",
            "work_notes_list": "",
            "business_service": "",
            "priority": "5",
            "sys_domain_path": "/",
            "rfc": "",
            "time_worked": "",
            "expected_start": "",
            "opened_at": "2020-10-20 07:18:56",
            "business_duration": "",
            "group_list": "",
            "work_end": "",
            "caller_id": {
                "link": "https://example.service-now.com/api/now/table/sys_user/ID",
                "value": "ID"
            },
            "reopened_time": "",
            "resolved_at": "",
            "approval_set": "",
            "subcategory": "",
            "work_notes": "",
            "short_description": "Assessment :  ATF Assessor",
            "close_code": "",
            "correlation_display": "",
            "delivery_task": "",
            "work_start": "",
            "assignment_group": "",
            "additional_assignee_list": "",
            "business_stc": "",
            "description": "",
            "calendar_duration": "",
            "close_notes": "",
            "notify": "1",
            "service_offering": "",
            "sys_class_name": "incident",
            "closed_by": "",
            "follow_up": "",
            "parent_incident": {
                "link": "https://example.service-now.com/api/now/table/incident/ID",
                "value": "ID"
            },
            "sys_id": "SYS_ID",
            "contact_type": "",
            "reopened_by": "",
            "incident_state": "1",
            "urgency": "3",
            "problem_id": "",
            "company": "",
            "reassignment_count": "0",
            "activity_due": "",
            "assigned_to": "",
            "severity": "3",
            "comments": "",
            "approval": "not requested",
            "sla_due": "",
            "comments_and_work_notes": "",
            "due_date": "",
            "sys_mod_count": "0",
            "reopen_count": "0",
            "sys_tags": "",
            "escalation": "0",
            "upon_approval": "proceed",
            "correlation_id": "",
            "location": "",
            "category": "inquiry"
        }
    ]
}
输出消息

获取记录详细信息操作可以返回以下输出消息:

输出消息 消息说明

“已成功检索到 ServiceNow 中具有 Sys ID RECORD_SYS_IDTABLE_NAME 记录的相关信息。”

`Action 无法在 ServiceNow 中检索到具有系统 ID RECORD_SYS_IDTABLE_NAME 记录的相关信息。 原因:ERROR_REASON

操作成功。
`执行操作“获取记录详情”时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用获取记录详情操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

获取用户详细信息

使用 Get User Details 操作,通过 ServiceNow 中的 sys_id 参数检索用户信息。

此操作不适用于 Google SecOps 实体。

操作输入

获取用户详细信息操作需要以下参数:

参数 说明
“用户系统 ID”

可选。

一个以英文逗号分隔的系统 ID 列表,对应于要检索详细信息的用户(例如 `sys_id_1,sys_id_2`)。

`电子邮件`

可选。

以逗号分隔列表形式提供的电子邮件地址,对应于要检索详细信息的用户(例如 `email1@example.com,email2@example.com`)。

操作输出

获取用户详细信息操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
“支持请求墙”表格

获取用户详细信息操作提供以下表格:

表格名称:用户详细信息

表列:

  • 系统 ID(映射为 sys_id
  • 名称(映射为 name
  • 用户名(映射为 user_name
  • 电子邮件(映射为 email
JSON 结果

以下示例展示了在使用获取用户详细信息操作时收到的 JSON 结果输出:

{
    "result": [
        {
            "calendar_integration": "1",
            "country": "",
            "last_position_update": "",
            "user_password": "example",
            "last_login_time": "",
            "source": "",
            "sys_updated_on": "2020-08-29 02:42:42",
            "building": "",
            "web_service_access_only": "false",
            "notification": "2",
            "enable_multifactor_authn": "false",
            "sys_updated_by": "user@example",
            "sys_created_on": "2012-02-18 03:04:52",
            "agent_status": "",
            "sys_domain": {
                "link": "https://example.service-now.com/api/now/table/sys_user_group/global",
                "value": "global"
            },
            "state": "",
            "vip": "false",
            "sys_created_by": "admin",
            "longitude": "",
            "zip": "",
            "home_phone": "",
            "time_format": "",
            "last_login": "",
            "default_perspective": "",
            "geolocation_tracked": "false",
            "active": "true",
            "sys_domain_path": "/",
            "cost_center": {
                "link": "https://example.service-now.com/api/now/table/cmn_cost_center/ID",
                "value": "ID"
            },
            "phone": "",
            "name": "Example User",
            "employee_number": "",
            "password_needs_reset": "false",
            "gender": "Male",
            "city": "",
            "failed_attempts": "",
            "user_name": "example.user",
            "latitude": "",
            "roles": "",
            "title": "",
            "sys_class_name": "sys_user",
            "sys_id": "SYS_ID",
            "internal_integration_user": "false",
            "ldap_server": "",
            "mobile_phone": "",
            "street": "",
            "company": {
                "link": "https://example.service-now.com/api/now/table/core_company/ID",
                "value": "ID"
            },
            "department": {
                "link": "https://dev98773.service-now.com/api/now/table/cmn_department/ID",
                "value": "ID"
            },
            "first_name": "Example",
            "email": "example@example.com",
            "introduction": "",
            "preferred_language": "",
            "manager": "",
            "business_criticality": "3",
            "locked_out": "false",
            "sys_mod_count": "4",
            "last_name": "User",
            "photo": "",
            "avatar": "063e38383730310042106710ce41f13b",
            "middle_name": "",
            "sys_tags": "",
            "time_zone": "",
            "schedule": "",
            "on_schedule": "",
            "date_format": "",
            "location": {
                "link": "https://example.service-now.com/api/now/table/cmn_location/ID",
                "value": "ID"
            }
        }
    ]
}
输出消息

获取用户详细信息操作可以返回以下输出消息:

输出消息 消息说明

“已成功从 ServiceNow 检索到有关用户的以下系统 ID 信息:SYS_ID_LIST。”

`操作无法检索到 ServiceNow 中具有以下系统 ID 的用户的信息:SYS_ID_LIST。`

“在 ServiceNow 中找不到具有指定系统 ID 的用户的信息。”

操作成功。
`执行操作“获取用户详细信息”时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用获取用户详细信息操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

列出 CMDB 记录

使用 List CMDB Records 操作可列出 ServiceNow 中同一类的 CMDB 记录。

此操作不适用于 Google SecOps 实体。

生成查询过滤条件

Query Filter 参数接受标准 ServiceNow 编码查询字符串 (sysparm_query)。您可以在 ServiceNow 界面中直接生成这些字符串(例如,通过在列表视图中创建过滤条件并选择复制查询),也可以手动构建这些字符串。

如需了解如何生成和使用这些字符串,请参阅 ServiceNow 文档中的编码查询字符串

操作输入

列出 CMDB 记录操作需要以下参数:

参数 说明
“课程名称”

必填。

要从中检索记录的 CMDB 类的名称,例如 `cmdb_ci_appl`。

如需详细了解 ServiceNow 类名称,请参阅查看和修改类定义及元数据

“查询过滤条件”

可选。

用于过滤返回记录的编码查询字符串(例如 `sys_idLIKE1^sys_idSTARTSWITH0`)。

您可以使用 ServiceNow 列表视图中的复制查询选项生成有效的查询字符串。如需了解详情,请参阅编码的查询字符串

“要返回的记录数上限”

可选。

根据应用的过滤条件可检索到的记录数上限。

默认值为 `50`。

操作输出

列出 CMDB 记录操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
“支持请求墙”表格

列出 CMDB 记录操作提供以下表格:

表格名称:CLASS_NAME 记录

表列:

  • 名称(映射为 name
  • 系统 ID(映射为 sys_id
JSON 结果

以下示例展示了使用 List CMDB Records 操作时收到的 JSON 结果输出:

{
    "result": [
        {
            "sys_id": "SYS_ID",
            "name": "Example server"
        }
    ]
}
输出消息

列出 CMDB 记录 操作可能会返回以下输出消息:

输出消息 消息说明

`已成功列出 ServiceNow 中类 CLASS_NAME 的 CMDB 记录。`

“操作无法列出 ServiceNow 中类 CLASS_NAME 的 CMDB 记录。原因:在 Service Now 中找不到类 CLASS_NAME。”。format(Class name)`

操作成功。
“执行操作‘列出 CMDB 记录’时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用列出 CMDB 记录 操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

列出记录评论

使用 List Record Comments 操作列出与 ServiceNow 中特定表格记录相关的评论。

此操作不适用于 Google SecOps 实体。

操作输入

列出记录注释操作需要以下参数:

参数 说明
“表名称”

必填。

包含要列出评论的记录的 ServiceNow 表的名称(例如“incident”)。

`记录系统 ID`

必填。

要列出评论的记录的系统 ID (`sys_id`)。

`Type`

必填。

要检索的评论或备注的类型。

可能的值如下:

  • `Comment`
  • `工作记事`

默认值为“Comment”。

“要返回的结果数上限”

可选。

要返回的评论或工作备注数量上限。

默认值为 `50`。

操作输出

列出记录注释 操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用列出记录评论操作时收到的 JSON 结果输出:

{
    "sys_id": "SYS_ID",
    "sys_created_on": "2021-09-03 10:29:48",
    "name": "incident",
    "element_id": "552c48888c033300964f4932b03eb092",
    "sys_tags": "",
    "value": "test",
    "sys_created_by": "admin",
    "element": "comments"
}
输出消息

列出记录注释 操作可以返回以下输出消息:

输出消息 消息说明

<code>已成功返回与 ServiceNow 中具有 Sys ID SYS_ID TABLE_NAME 相关的 CONTENT_TYPE。</code>

“在 ServiceNow 中,未找到 Sys ID 为 SYS_IDTABLE_NAME 的任何 CONTENT_TYPE。”

操作成功。
`执行操作“列出记录评论”时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用列出记录注释操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

使用 List Records Related To User 操作可列出 ServiceNow 中与用户相关的表中的记录。

此操作不适用于 Google SecOps 实体。

操作输入

列出与用户相关的记录操作需要以下参数:

参数 说明
“表名称”

必填。

要搜索相关记录的 ServiceNow 表的名称(例如“incident”)。

`Usernames`

必填。

要检索相关记录的用户名逗号分隔列表。

“回溯的天数上限”

必填。

从当前日期起回溯的天数,用于搜索相关记录。

默认值为 `1`。

“要返回的记录数上限”

可选。

每个用户要返回的记录数上限。

默认值为 `50`。

操作输出

列出与用户相关的记录操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用列出与用户相关的记录操作时收到的 JSON 结果输出:

{
    "result": [
        {
            "parent": "",
            "made_sla": "true",
            "caused_by": "",
            "watch_list": "",
            "upon_reject": "cancel",
            "sys_updated_on": "2020-10-19 14:18:40",
            "child_incidents": "0",
            "hold_reason": "",
            "approval_history": "",
            "skills": "",
            "number": "INC0010008",
            "resolved_by": "",
            "sys_updated_by": "admin",
            "opened_by": {
                "link": "https://example.service-now.com/api/now/table/sys_user/ID",
                "value": "ID"
            },
            "user_input": "",
            "sys_created_on": "2020-10-19 14:18:40",
            "sys_domain": {
                "link": "https://example.service-now.com/api/now/table/sys_user_group/global",
                "value": "global"
            },
            "state": "1",
            "sys_created_by": "admin",
            "knowledge": "false",
            "order": "",
            "calendar_stc": "",
            "closed_at": "",
            "cmdb_ci": "",
            "delivery_plan": "",
            "contract": "",
            "impact": "3",
            "active": "true",
            "work_notes_list": "",
            "business_service": "",
            "priority": "5",
            "sys_domain_path": "/",
            "rfc": "",
            "time_worked": "",
            "expected_start": "",
            "opened_at": "2020-10-19 14:18:20",
            "business_duration": "",
            "group_list": "",
            "work_end": "",
            "caller_id": {
                "link": "https://example.service-now.com/api/now/table/sys_user/ID",
                "value": "ID"
            },
            "reopened_time": "",
            "resolved_at": "",
            "approval_set": "",
            "subcategory": "",
            "work_notes": "",
            "short_description": "TEST",
            "close_code": "",
            "correlation_display": "",
            "delivery_task": "",
            "work_start": "",
            "assignment_group": "",
            "additional_assignee_list": "",
            "business_stc": "",
            "description": "",
            "calendar_duration": "",
            "close_notes": "",
            "notify": "1",
            "service_offering": "",
            "sys_class_name": "incident",
            "closed_by": "",
            "follow_up": "",
            "parent_incident": "",
            "sys_id": "SYS_ID",
            "contact_type": "",
            "reopened_by": "",
            "incident_state": "1",
            "urgency": "3",
            "problem_id": "",
            "company": {
                "link": "https://example.service-now.com/api/now/table/core_company/ID",
                "value": "ID"
            },
            "reassignment_count": "0",
            "activity_due": "",
            "assigned_to": "",
            "severity": "3",
            "comments": "",
            "approval": "not requested",
            "sla_due": "",
         "comments_and_work_notes": "",
            "due_date": "",
            "sys_mod_count": "0",
            "reopen_count": "0",
            "sys_tags": "",
            "escalation": "0",
            "upon_approval": "proceed",
            "correlation_id": "",
            "location": "",
            "category": "inquiry"
        }
    ]
}
输出消息

列出与用户相关的记录操作可以返回以下输出消息:

输出消息 消息说明

`已成功从 ServiceNow 的表 TABLE_NAME 中检索到以下用户的相关记录: USERNAME_LIST。 `

`操作无法从 ServiceNow 的表 TABLE_NAME 中检索以下用户的相关记录: USERNAME_LIST。 `

`未检索到所提供用户的任何相关表格记录。 `

操作成功。
`执行操作“列出与用户相关的记录”时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用列出与用户相关的记录操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

Ping

使用 Ping 操作测试与 ServiceNow 的连接。

此操作不适用于 Google SecOps 实体。

操作输入

无。

操作输出

Ping 操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
输出消息 可用
脚本结果 可用
脚本结果

下表列出了使用 Ping 操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

更新突发事件

使用更新突发事件操作可更新突发事件信息。

此操作不适用于 Google SecOps 实体。

操作输入

更新突发事件操作需要以下参数:

参数 说明
<code>Incident Number</code>

必填。

要更新的 ServiceNow 突发事件的唯一标识符,格式为 `INCINCIDENT_NUMBER`。

`简短说明`

可选。

事件的简短说明。

<code>Impact</code>

可选。

突发事件的影响程度。

可能的值如下:

  • `1` 表示高
  • `2` 表示中等
  • 低为 `3`

默认值为 `1`。

`Urgency`

可选。

突发事件的紧急程度。

可能的值如下

  • `1` 表示高
  • `2` 表示中等
  • 低为 `3`

默认值为 `1`。

`Category`

可选。

突发事件的类别。

<code>Assignment Group ID</code>

可选。

要将突发事件分配给的群组的全名。

“分配的用户 ID”

可选。

要将突发事件分配给的用户的全名。

`说明`

可选。

突发事件的说明。

“突发事件状态”

可选。

事件状态的底层 ServiceNow 值(例如“1”或“in_progress”),而不是标签(例如“New”或“In Progress”)。

`自定义字段`

可选。

一个 JSON 格式的字符串,包含要更新的字段名称及其对应的值(例如 `{"location":"London", "category":"database"}`)。

您可以使用此参数来修改未明确定义为操作输入的字段。

操作输出

更新突发事件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用更新突发事件操作时收到的 JSON 结果输出:

{
    "sys_tags": " ",
    "user_input": " ",
    "calendar_stc": "2012",
    "subcategory": " ",
    "watch_list": " ",
    "follow_up": " ",
    "made_sla": "true",
    "sys_created_by": "admin",
    "sla_due": " ",
    "number": "INC0010041",
    "group_list": " ",
    "reassignment_count": "0",
    "assigned_to": " ",
    "sys_mod_count": "10",
    "notify": "1",
    "resolved_by": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "upon_reject": "cancel",
    "additional_assignee_list": " ",
    "category": "inquiry",
    "closed_at": "2020-07-10 12:53:06",
    "parent_incident": " ",
    "cmdb_ci": " ",
    "contact_type": " ",
    "impact": "1",
    "rfc": " ",
    "expected_start": " ",
    "knowledge": "false",
    "sys_updated_by": "admin",
    "caused_by": " ",
    "comments": " ",
    "closed_by": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "priority": "1",
    "state": "7",
    "sys_id": "SYS_ID",
    "opened_at": "2020-07-10 12:18:04",
    "child_incidents": "0",
    "work_notes": " ",
    "delivery_task": " ",
    "short_description": "sdf",
    "comments_and_work_notes": " ",
    "time_worked": " ",
    "upon_approval": "proceed",
    "company": " ",
    "business_stc": "0",
    "correlation_display": " ",
    "sys_class_name": "incident",
    "delivery_plan": " ",
    "escalation": "0",
    "description": " ",
    "parent": " ",
    "close_notes": "Closed by Caller",
    "business_duration": "1970-01-01 00:00:00",
    "problem_id": " ",
    "sys_updated_on": "2020-07-10 13:13:57",
    "approval_history": " ",
    "approval_set": " ",
    "business_service": " ",
    "reopened_by": " ",
    "calendar_duration": "1970-01-01 00:35:02",
    "caller_id": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "active": "false",
    "approval": "not requested",
    "service_offering": " ",
    "sys_domain_path": "/",
    "hold_reason": " ",
    "activity_due": "2020-07-10 14:33:28",
    "severity": "3",
    "incident_state": "7",
    "resolved_at": "2020-07-10 12:53:06",
    "location": " ",
    "due_date": " ",
    "work_start": " ",
    "work_end": " ",
    "work_notes_list": " ",
    "sys_created_on": "2020-07-10 12:18:04",
    "correlation_id": " ",
    "contract": " ",
    "reopened_time": " ",
    "opened_by": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "close_code": "Closed/Resolved by Caller",
    "assignment_group": " ",
    "sys_domain": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user_group/global",
        "value": "global"
    },
    "order": " ",
    "urgency": "1",
    "reopen_count": "0"
}
脚本结果

下表列出了使用更新突发事件操作时脚本结果输出的值:

脚本结果名称
`incident_number` `INCIDENT_NUMBER`

更新记录

使用 Update Record 操作可修改 ServiceNow 中属于各种表的现有记录。

此操作不适用于 Google SecOps 实体。

操作输入

更新记录操作需要以下参数:

参数 说明
“表名称”

可选。

包含要更新的记录的 ServiceNow 表的名称(例如“incident”)。

`Object Json Data`

必填。

一个 JSON 对象,包含要应用于记录的字段-值对(例如 `{"short_description": "Updated description"}`)。

`记录系统 ID`

必填。

要更新的特定记录的系统 ID (`sys_id`)。

操作输出

更新记录操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用更新记录操作时收到的 JSON 结果输出:

{
    "sys_tags": " ",
    "user_input": " ",
    "calendar_stc": " ",
    "subcategory": " ",
    "watch_list": " ",
    "follow_up": " ",
    "made_sla": "true",
    "sys_created_by": "admin",
    "sla_due": " ",
    "number": "INC0010021",
    "group_list": " ",
    "reassignment_count": "0",
    "assigned_to": " ",
    "sys_mod_count": "0",
    "notify": "1",
    "resolved_by": " ",
    "upon_reject": "cancel",
    "additional_assignee_list": " ",
    "category": "inquiry",
    "closed_at": " ",
    "parent_incident": " ",
    "cmdb_ci": " ",
    "contact_type": " ",
    "impact": "3",
    "rfc": " ",
    "expected_start": " ",
    "knowledge": "false",
    "sys_updated_by": "admin",
    "caused_by": " ",
    "comments": " ",
    "closed_by": " ",
    "priority": "5",
    "state": "1",
    "sys_id": "SYS_ID",
    "opened_at": "2020-07-10 08:24:34",
    "child_incidents": "0",
    "work_notes": " ",
    "delivery_task": " ",
    "short_description": " ",
    "comments_and_work_notes": " ",
    "time_worked": " ",
    "upon_approval": "proceed",
    "company": " ",
    "business_stc": " ",
    "correlation_display": " ",
    "sys_class_name": "incident",
    "delivery_plan": " ",
    "escalation": "0",
    "description": " ",
    "parent": " ",
    "close_notes": " ",
    "business_duration": " ",
    "problem_id": " ",
    "sys_updated_on": "2020-07-10 08:24:34",
    "approval_history": " ",
    "approval_set": " ",
    "business_service": " ",
    "reopened_by": " ",
    "calendar_duration": " ",
    "caller_id": " ",
    "active": "true",
    "approval": "not requested",
    "service_offering": " ",
    "sys_domain_path": "/",
    "hold_reason": " ",
    "activity_due": " ",
    "severity": "3",
    "incident_state": "1",
    "resolved_at": " ",
    "location": " ",
    "due_date": " ",
    "work_start": " ",
    "work_end": " ",
    "work_notes_list": " ",
    "sys_created_on": "2020-07-10 08:24:34",
    "correlation_id": " ",
    "contract": " ",
    "reopened_time": " ",
    "opened_by": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user/ID",
        "value": "ID"
    },
    "close_code": " ",
    "assignment_group": " ",
    "sys_domain": {
        "link": "https://example.service-now.com/api/now/v1/table/sys_user_group/global",
        "value": "global"
    },
    "order": " ",
    "urgency": "3",
    "reopen_count": "0"
}
脚本结果

下表列出了使用更新记录操作时脚本结果输出的值:

脚本结果名称
`record_sys_id` `RECORD_SYS_ID`

等待评论

使用 Wait For Comments 操作可暂停 playbook 执行,直到在 ServiceNow 中向特定表格记录添加评论或工作备注。

此操作不适用于 Google SecOps 实体。

操作输入

等待评论操作需要以下参数:

参数 说明
“表名称”

必填。

包含要等待评论的记录的 ServiceNow 表的名称(例如“incident”)。

`记录系统 ID`

必填。

要监控评论的记录的系统 ID (`sys_id`)。

`Type`

必填。

操作应等待的评论或备注类型。

可能的值如下:

  • `Comment`
  • `工作记事`

默认值为“Comment”。

“等待模式”

必填。

用于确定操作何时停止等待并继续执行的条件。

可能的值如下:

  • “直到超时”:操作会等待整个超时时间段,然后返回所有累积的评论。
  • “直到收到第一条消息”:操作会等待,直到操作开始后发布第一条新评论或工作备注。
  • “直到出现特定文本”:操作会一直等待,直到发布包含“文本”中指定文本的评论或工作备注。

默认值为“直到超时”。

`文本`

可选。

操作在新评论或工作笔记中等待的特定文本字符串。

仅当为“等待模式”的值选择“直到特定文本”时,才使用此参数。

操作输出

等待评论操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
输出消息 可用
脚本结果 可用
JSON 结果

以下示例展示了使用等待评论操作时收到的 JSON 结果输出:

{
    "sys_id": "SYS_ID",
    "sys_created_on": "2021-09-03 10:29:48",
    "name": "incident",
    "element_id": "552c48888c033300964f4932b03eb092",
    "sys_tags": "",
    "value": "test",
    "sys_created_by": "admin",
    "element": "comments"
}
输出消息

等待评论操作可以返回以下输出消息:

输出消息 消息说明

<code>已成功返回与 ServiceNow 中具有 Sys ID SYS_IDTABLE_NAME 相关的 CONTENT_TYPE。</code>

`在执行操作的时间范围内,没有新的 CONTENT_TYPE 添加到 ServiceNow 中具有系统 ID SYS_IDTABLE_NAME。`

操作成功。
`执行操作“等待评论”时出错。原因: ERROR_REASON`

操作失败。

检查与服务器的连接、输入参数或凭据。

脚本结果

下表列出了使用等待评论操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

等待字段更新

使用等待字段更新操作可暂停 playbook 执行,直到 ServiceNow 数据记录中的特定字段更新为预期值之一。

此操作不适用于 Google SecOps 实体。

操作输入

等待字段更新操作需要以下参数:

参数 说明
“表名称”

必填。

包含要监控的记录的 ServiceNow 表的名称(例如“incident”)。

`记录系统 ID`

必填。

要监控的记录的系统 ID (`sys_id`),以了解字段更新情况。

`字段 - 列名称`

必填。

操作所监控的列(字段)的名称,以了解其是否发生更改。

“字段 - 值”

必填。

一个逗号分隔列表,如果受监控字段中包含这些值,则会导致操作停止等待并继续执行(例如“处理中”“已解决”)。

操作输出

等待字段更新操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
输出消息 可用
脚本结果 可用
脚本结果

下表列出了使用等待字段更新操作时脚本结果输出的值:

脚本结果名称
`updated_field` `UPDATED_FIELD`

等待状态更新

使用等待状态更新操作可暂停 playbook 执行,直到特定的 ServiceNow 突发事件状态更新为预期值之一。

此操作不适用于 Google SecOps 实体。

操作输入

等待状态更新操作需要以下参数:

参数 说明
<code>Incident Number</code>

必填。

要监控的 ServiceNow 事件的唯一标识符,格式为 `INCINCIDENT_NUMBER`。

`Statuses`

必填。

以英文逗号分隔的突发事件状态列表。如果达到这些状态,操作将停止等待并继续执行(例如“处理中”“已解决”)。

操作输出

等待状态更新操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
输出消息 可用
脚本结果 可用
脚本结果

下表列出了使用等待状态更新操作时脚本结果输出的值:

脚本结果名称
`new_status` `STATUS`

连接器

如需详细了解如何在 Google SecOps 中配置连接器,请参阅注入数据(连接器)

ServiceNow 连接器

使用 ServiceNow 连接器从 ServiceNow 检索突发事件。

使用动态查询列表

ServiceNow 连接器中,动态列表会修改连接器用于查询 ServiceNow 的 sysparm_query。这样一来,您便可以根据记录类型的任何受支持字段来过滤记录。

如需定义过滤条件,请将每个动态列表项配置为包含一个字段-值对,格式如下: FIELD_NAME=VALUE.

例如:category=security

启用 Use whitelist as a blacklist 后,连接器会反转查询逻辑,导致动态列表充当 blocklist 而不是过滤器。

连接器输入源

ServiceNow 连接器需要以下参数:

参数 说明
`Product Field Name`

必填。

存储商品名称的字段的名称。

商品名称主要会影响映射。为了简化和改进连接器的映射流程,默认值会解析为从代码中引用的回退值。此参数的任何无效输入默认都会解析为回退值。

默认值为 Product Name

`Event Field Name`

必填。

用于确定事件名称(子类型)的字段的名称。

默认值为 `sys_class_name`。

`Rule Generator`

可选。

相应字段的名称,该字段的值用于定义在检索记录期间要应用的特定查询或规则集。

`API 根目录`

必填。

ServiceNow 实例的 API 根目录。

默认值为 `https://INSTANCE.service-now.com/api/now/v1/`。

`Username`

必填。

ServiceNow 账号的用户名。

`Password`

必填。

ServiceNow 账号的密码。

“验证 SSL”

可选。

如果选中此选项,集成会在连接到 ServiceNow 服务器时验证 SSL 证书。

默认处于启用状态。

`使用 sys_domain 环境`

可选。

如果选中此选项,连接器会将 ServiceNow `sys_domain` 字段用作所提取支持请求的环境。

如果此字段缺失或不可用,连接器会默认采用“环境”参数中指定的值。

“Days Backwards”

可选。

从当前时间开始回溯的天数,用于检索记录。

此参数用于初始连接器运行,或者在之前的连接器时间戳过期时用作后备值。

默认值为 `5`。

<code>停用溢出</code>

可选。

如果选中此项,连接器会忽略 Google SecOps 溢出机制。

`每个周期的突发事件数上限`

可选。

每次连接器迭代期间要检索的突发事件数量上限。

默认值为 `10`。

`环境白名单`

可选。

连接器要将数据注入到 Google SecOps 中的环境(网域)的逗号分隔列表,例如“env1,env2”。

`Use whitelist as a blacklist`

可选。

如果选中此选项,连接器会将动态列表用作屏蔽列表。

默认情况下,该环境处于停用状态。

`PythonProcessTimeout`

必填。

运行当前脚本的 Python 进程的超时时间限制(以秒为单位)。

默认值为 `60`。

`Incident Table`

可选。

用于执行与突发事件相关的操作和检索记录的 API 表名称或路径。

默认情况下,集成使用“table/incident”路径。

`Client ID`

可选。

ServiceNow 集成的客户端 ID,使用客户端凭据进行 OAuth 2.0 身份验证时需要此 ID。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

`Client Secret`

可选。

ServiceNow 集成的客户端密钥,使用客户端凭据进行 OAuth 2.0 身份验证时需要此密钥。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

“刷新令牌”

可选。

ServiceNow 集成的刷新令牌,使用刷新令牌进行 OAuth 2.0 身份验证时需要此令牌。

此配置的刷新令牌每 90 天过期一次。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

`Assignment Group`

可选。

连接器应注入其记录的分配组的名称。

`Use Oauth Authentication`

可选。

如果选择此项,集成将使用 OAuth 2.0 进行身份验证。

OAuth 2.0 身份验证需要设置客户端凭据(“客户端 ID”和“客户端密钥”)或“刷新令牌”。

默认情况下,该环境处于停用状态。

`Server Time Zone`

可选。

在 ServiceNow 服务器上配置的时区(例如 `UTC` 或 `Asia/Jerusalem`)。

默认值为 `UTC`。

“表名称”

可选。

要从中检索记录的表的名称,例如“incident”。

`Event Name`

可选。

提取记录时创建的 Google SecOps 事件的名称(例如 `ServiceNowEvent`)。

“代理服务器地址”

可选。

要使用的代理服务器的地址。

<code>Proxy Username</code>

可选。

用于进行身份验证的代理用户名。

`Proxy Password`

可选。

用于进行身份验证的代理密码。

`获取用户信息`

可选。

如果选中,连接器还会检索与事件相关的用户的信息。

默认情况下,该环境处于停用状态。

作业

如需详细了解作业,请参阅 配置新作业 高级安排

ServiceNow - 同步已关闭的突发事件

使用 ServiceNow - 同步已关闭的突发事件作业,将已关闭的 ServiceNow 突发事件与相应的 Google SecOps 提醒和支持请求同步。

此作业会处理作为提醒提取的 ServiceNow 突发事件,以及包含 ServiceNow 标记和具有突发事件编号的 TICKET_ID 上下文值的支持请求。

作业参数

ServiceNow - 同步已关闭的事件作业需要以下参数:

参数 说明
`API 根目录`

必填。

ServiceNow 实例的 API 根目录。

默认值为 `https://INSTANCE.service-now.com/api/now/v1/`。

`Username`

必填。

ServiceNow 实例的用户名。

`Password`

必填。

ServiceNow 实例的密码。

“验证 SSL”

可选。

如果选中此选项,集成会在连接到 ServiceNow 服务器时验证 SSL 证书。

默认处于启用状态。

`Client ID`

可选。

ServiceNow 集成的客户端 ID,使用客户端凭据进行 OAuth 2.0 身份验证时需要此 ID。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

`Client Secret`

可选。

ServiceNow 集成的客户端密钥,使用客户端凭据进行 OAuth 2.0 身份验证时需要此密钥。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

“刷新令牌”

可选。

ServiceNow 集成的刷新令牌,使用刷新令牌进行 OAuth 2.0 身份验证时需要此令牌。

此配置的刷新令牌每 90 天过期一次。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

`Use Oauth Authentication`

可选。

如果选择此项,集成将使用 OAuth 2.0 进行身份验证。

OAuth 2.0 身份验证需要设置客户端凭据(“客户端 ID”和“客户端密钥”)或“刷新令牌”。

默认情况下,该环境处于停用状态。

“回溯的小时数上限”

可选。

从当前时间开始往回搜索和同步已关闭突发事件的小时数。

默认值为 `24`。

“表名称”

必填。

要搜索已结突发事件的数据库表的名称(例如“incident”)。

ServiceNow - 同步突发事件

使用 ServiceNow - 同步突发事件作业将 ServiceNow 突发事件字段和附件与 Google SecOps 中的相关支持请求和提醒同步。

职位要求

为了让作业正常运行,请确保在 Google SecOps 支持请求或提醒(取决于 Sync Level 参数)中配置以下内容:

  • 标记:相应情形必须具有 ServiceNow Incident Sync 标记。

  • 上下文值:事件或提醒必须具有 TICKET_ID 上下文键,其中包含以英文逗号分隔的 ServiceNow 事件编号列表(例如 INC0000050,INC0000051)。注意:您可以使用 Siemplify Utilities 集成中的 Set Scope Context Value 操作设置 TICKET_ID 上下文值。

作业参数

ServiceNow - 同步突发事件作业需要以下参数:

参数 说明
`API 根目录`

必填。

ServiceNow 实例的 API 根目录。

默认值为 `https://INSTANCE.service-now.com/api/now/v1/`。

`Username`

必填。

ServiceNow 实例的用户名。

`Password`

必填。

ServiceNow 实例的密码。

`同步级别`

必填。

作业同步数据的级别。

可能的值如下:

  • `Case`
  • `Alert`

默认值为“Case”。

“回溯的小时数上限”

必填。

从当前时间开始回溯,搜索要同步的客服请求的小时数上限。

默认值为 `24`。

“验证 SSL”

可选。

如果选中此选项,集成会在连接到 ServiceNow 服务器时验证 SSL 证书。

默认处于启用状态。

同步表格记录注释

使用 Sync Table Record Comments 作业在 ServiceNow 表记录和 Google SecOps 支持请求之间同步评论。

作业参数

同步表格记录注释作业需要以下参数:

参数 说明
`API 根目录`

必填。

ServiceNow 实例的 API 根目录。

默认值为 `https://INSTANCE.service-now.com/api/now/v1/`。

`Username`

必填。

ServiceNow 实例的用户名。

`Password`

必填。

ServiceNow 实例的密码。

“验证 SSL”

可选。

如果选中此选项,集成会在连接到 ServiceNow 服务器时验证 SSL 证书。

默认处于启用状态。

`Client ID`

可选。

ServiceNow 集成的客户端 ID,使用客户端凭据进行 OAuth 2.0 身份验证时需要此 ID。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

`Client Secret`

可选。

ServiceNow 集成的客户端密钥,使用客户端凭据进行 OAuth 2.0 身份验证时需要此密钥。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

“刷新令牌”

可选。

ServiceNow 集成的刷新令牌,使用刷新令牌进行 OAuth 2.0 身份验证时需要此令牌。

此配置的刷新令牌每 90 天过期一次。

您可以使用刷新令牌或客户端凭据进行身份验证。如果同时配置了刷新令牌和客户端凭据,集成会使用刷新令牌进行身份验证。

`Use Oauth Authentication`

可选。

如果选择此项,集成将使用 OAuth 2.0 进行身份验证。

OAuth 2.0 身份验证需要设置客户端凭据(“客户端 ID”和“客户端密钥”)或“刷新令牌”。

默认情况下,该环境处于停用状态。

“表名称”

必填。

要搜索记录以同步评论的 ServiceNow 表的名称(例如“incident”)。

按标记同步表格记录注释

使用 Sync Table Record Comments By Tag 作业在 ServiceNow 表记录和 Google SecOps 支持请求之间同步评论。

职位要求

为了让作业正常运行,Google SecOps 支持请求必须包含以下两个标记:

  • ServiceNow TABLE_NAME(其中 <var class="readonly">TABLE_NAME</var> 是 ServiceNow 表的名称,例如 incident)。

  • ServiceNow TicketId: TICKET_ID(其中,<var class="readonly">TICKET_ID</var> 是相应记录的系统 ID 或编号)。

作业参数

按标记同步表格记录注释作业需要以下参数:

参数 说明
`API 根目录`

必填。

ServiceNow 实例的 API 根目录。

默认值为 `https://INSTANCE.service-now.com/api/now/v1/`。

`Username`

必填。

ServiceNow 实例的用户名。

`Password`

必填。

ServiceNow 实例的密码。

“表名称”

必填。

要搜索的数据库表的名称,例如“incident”。

“验证 SSL”

可选。

如果选中此选项,集成会在连接到 ServiceNow 服务器时验证 SSL 证书。

默认处于启用状态。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。