将 Zendesk 与 Google SecOps 集成
本文档介绍了如何将 Zendesk 与 Google Security Operations 集成。
使用场景
Zendesk 集成使用 Google SecOps 功能来支持以下使用场景:
自动创建事件工单:根据安全提醒自动创建 Zendesk 工单,确保每个突发事件都能得到跟踪并分配给正确的团队。
简化分析师沟通:直接在 playbook 中向支持请求添加评论和内部备注,以便在不离开平台的情况下让利益相关方及时了解情况。
标准化响应工作流:将 Zendesk 宏应用于工单,以自动执行重复性操作,并确保以一致的方式处理常见的安全问题。
跟踪工单解决情况:定期检索工单详细信息和状态更新,以在两个平台之间同步突发事件生命周期。
搜索历史背景信息:按关键字查询现有工单,查找相关的历史突发事件,加快当前调查速度。
准备工作
在 Google SecOps 中配置集成之前,请验证您的 Zendesk 环境是否满足以下要求:
API 令牌:管理员必须生成有效的 API 令牌才能对连接进行身份验证。如需详细了解相关说明,请参阅管理对 Zendesk API 的 API 令牌访问权限。
账号权限:确保用于生成 API 令牌的账号具有足够的权限,可在目标群组中创建和更新工单。API 会继承经过身份验证的用户的权限。这意味着,管理员生成的 API 令牌会受到该管理员所分配角色的权限限制。
令牌访问权限:在 Zendesk API 设置中启用令牌访问权限,以允许集成与 Zendesk API 通信。
集成参数
Zendesk 集成需要以下参数:
| 参数 | 说明 |
|---|---|
Server Address |
必填。 Zendesk 实例的网址。 默认值为 |
User Email Address |
必填。 用于对连接进行身份验证的 Zendesk 用户账号的电子邮件地址。 |
Api Token |
必填。 在 Zendesk 管理员设置中生成的唯一 API 令牌。 |
如需了解如何在 Google SecOps 中配置集成,请参阅配置集成。
如有需要,您可以在稍后阶段进行更改。配置集成实例后,您可以在 playbook 中使用该实例。如需详细了解如何配置和支持多个实例,请参阅支持多个实例。
操作
如需详细了解操作,请参阅 在工作台页面中处理待处理的操作和执行人工处置措施。
向工单添加评论
向现有支持请求添加评论。
参数
| 参数 | 类型 | 默认值 | 说明 |
|---|---|---|---|
| 工单 ID | 字符串 | 不适用 | 票号。 |
| 评论正文 | 字符串 | 不适用 | 不适用 |
| 作者姓名 | 字符串 | 不适用 | 不适用 |
| 内部备注 | 布尔值 | 不适用 | 不适用 |
使用场景
不适用
Run On
此操作会在所有实体上运行。
操作执行结果
实体扩充
不适用
数据分析
不适用
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
N/A
在工单上应用宏
将宏应用于工单。
参数
| 参数 | 类型 | 默认值 | 说明 |
|---|---|---|---|
| 工单 ID | 字符串 | 不适用 | 票号。 |
| 宏标题 | 字符串 | 不适用 | 不适用 |
使用场景
不适用
Run On
此操作会在所有实体上运行。
操作执行结果
实体扩充
不适用
数据分析
不适用
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_applied | True/False | is_applied:False |
JSON 结果
N/A
创建工单
创建具有特定属性的工单。
已知限制
Zendesk API 不支持包含 Unicode 字符的电子邮件地址。它会影响“电子邮件抄送”参数。操作将忽略这些参数
参数
| 参数 | 类型 | 默认值 | 说明 |
|---|---|---|---|
| 主题 | 字符串 | 不适用 | 不适用 |
| 说明 | 字符串 | 不适用 | 不适用 |
| 分配的用户 | 字符串 | 不适用 | 用户全名。 |
| 分配组 | 字符串 | 不适用 | 群组名称。 |
| 优先级 | 字符串 | 不适用 | 优先级将为以下值之一:紧急、高、正常或低。 |
| 工单类型 | 字符串 | 不适用 | 优先级将为以下值之一:紧急、高、正常或低。 |
| 标记 | 字符串 | 不适用 | 不适用 |
| 内部备注 | 复选框 | 未选中 | 指定评论应为公开还是内部评论。未勾选表示公开,勾选表示仅限内部使用 |
| 电子邮件抄送 | CSV | 不适用 | 指定以逗号分隔列表形式的电子邮件地址,这些电子邮件地址也应接收工单创建通知。注意:最多可以添加 48 个电子邮件抄送地址。这是 Zendesk 的限制。 |
| 验证电子邮件抄送对象 | 布尔值 | 勾选 | 如果启用,操作将尝试检查“电子邮件抄送”参数中提供的电子邮件地址对应的用户是否存在。如果至少有一位用户不存在,则操作将失败。如果此参数处于停用状态,操作将不会执行此检查。 |
使用场景
不适用
Run On
此操作会在所有实体上运行。
操作执行结果
实体扩充
不适用
数据分析
不适用
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| ticket_id | 不适用 | 不适用 |
JSON 结果
N/A
案例墙
| 结果类型 | 值/说明 | 类型 |
|---|---|---|
| 输出消息* | 如果“验证电子邮件抄送”处于启用状态,并且至少有一个电子邮件地址未找到(失败):执行操作“{操作名称}”时出错。原因:找不到具有以下电子邮件地址的用户:{entity.identifier}。请检查拼写或停用“Validate Email CCs”参数。 如果至少一个输入不是有效的电子邮件地址: 执行操作“{action name}”时出错。原因:找不到具有以下电子邮件地址的用户:{entity.identifier}。请检查拼写或停用“Validate Email CCs”参数。 |
常规 |
获取支持请求详细信息
按支持请求 ID 获取支持请求详细信息、评论和附件。
参数
| 参数 | 类型 | 默认值 | 说明 |
|---|---|---|---|
| 工单 ID | 字符串 | 不适用 | 工单的 ID。 |
使用场景
不适用
Run On
此操作会在所有实体上运行。
操作执行结果
实体扩充
不适用
数据分析
不适用
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| ticket_details | 不适用 | 不适用 |
JSON 结果
{
"Details":
{
"ticket":
{
"follower_ids": [],
"via":
{
"source":
{"to": {},
"from": {},
"rel": "None"},
"channel": "web"
},
"updated_at": "2019-02-03T10:08:00Z",
"submitter_id": 360638872459,
"assignee_id": 360638872459,
"brand_id": 360000159559,
"id": 2,
"custom_fields": [],
"satisfaction_rating": "None",
"sharing_agreement_ids": [],
"allow_attachments": "True",
"collaborator_ids": [],
"priority": "high",
"subject": "Test",
"type": "incident",
"status": "open",
"description": "Test Test Test",
"tags": ["test"],
"forum_topic_id": "None",
"organization_id": 360018882419,
"due_at": "None",
"is_public": "True",
"requester_id": 360638872459,
"followup_ids": [],
"recipient": "None",
"problem_id": "None",
"url": "https://siemplifyhelp.zendesk.com/api/v2/tickets/2.json", "fields": [],
"created_at": "2019-02-03T10:08:00Z",
"raw_subject": "Test",
"email_cc_ids": [],
"allow_channelback": "False",
"has_incidents": "False",
"group_id": 360000361099,
"external_id": "None"
}
},
"Comments":
[{
"body": "Test Test Test",
"plain_body": "Test Test Test",
"via":
{
"source":
{"to": {},
"from": {},
"rel": "None"},
"channel": "web"
},
"attachments":
[{
"thumbnails": [],
"url": "https://siemplifyhelp.zendesk.com/api/v2/attachments/360701661660.json",
"file_name": "Siemplify 10 2018-12-11 (1).lic",
"content_url": "https://siemplifyhelp.zendesk.com/attachments/token/GeO6Xbc5I009xGRKLwWd7u7Qv/?name=Siemplify+10+2018-12-11+%281%29.lic",
"height": "None",
"width": "None",
"mapped_content_url": "https://siemplifyhelp.zendesk.com/attachments/token/GeO6Xbc5I009xGRKLwWd7u7Qv/?name=Siemplify+10+2018-12-11+%281%29.lic",
"content_type": "application/unknown",
"inline": "False",
"id": 360701661660,
"size": 1272
}],
"audit_id": 393260420939,
"created_at": "2019-02-03T10:08:00Z",
"id": 393260420979,
"author_id": 360638872459,
"html_body": "<div> Test Test Test < br >< /div>",
"type": "Comment",
"public": "True",
"metadata":
{
"system":
{
"latitude": 32.066599999999994,
"client": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/71.0.3578.98 Safari/537.36",
"ip_address": "1.1.1.1",
"location": "Tel Aviv, 05, Israel",
"longitude": 34.764999999999986
},
"custom": {}
}
}],
"Attachments": [{"test.txt": ""}]
}
Ping
测试连接。
参数
不适用
使用场景
不适用
Run On
此操作会在所有实体上运行。
操作执行结果
实体扩充
不适用
数据分析
不适用
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_connected | True/False | is_connected:False |
JSON 结果
N/A
搜索门票
按关键字搜索支持请求。
参数
| 参数 | 类型 | 默认值 | 说明 |
|---|---|---|---|
| 搜索查询 | 字符串 | 不适用 | 查询内容(示例:type:ticket status:pending)。 |
使用场景
不适用
Run On
此操作会在所有实体上运行。
操作执行结果
实体扩充
不适用
数据分析
不适用
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| results_count | 不适用 | 不适用 |
JSON 结果
N/A
更新票券
更新现有支持请求的详细信息
参数
| 参数 | 类型 | 默认值 | 说明 |
|---|---|---|---|
| 工单 ID | 字符串 | 不适用 | 票号。 |
| 主题 | 字符串 | 不适用 | 支持请求的主题。 |
| 分配的用户 | 字符串 | 不适用 | 用户全名。 |
| 分配组 | 字符串 | 不适用 | 群组名称。 |
| 优先级 | 字符串 | 不适用 | 优先级将为以下值之一:紧急、高、正常或低。 |
| 工单类型 | 字符串 | 不适用 | 支持请求类型将为以下类型之一:问题、突发事件、问题或任务。 |
| 标记 | 字符串 | 不适用 | 要添加到工单的标记。 |
| 状态 | 字符串 | 不适用 | 状态将为以下选项之一:新建、未结、待处理、搁置、已解决或已关闭。 |
| 其他评论 | 字符串 | 不适用 | 如果您想为工单添加评论,请在此处指定要添加为评论的文本。 |
| 内部备注 | 复选框 | 未选中 | 指定评论应为公开还是内部评论。未勾选表示公开,勾选表示仅限内部使用 |
使用场景
不适用
Run On
此操作会在所有实体上运行。
操作执行结果
实体扩充
不适用
数据分析
不适用
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_updated | True/False | is_updated:False |
JSON 结果
N/A