将 Zendesk 与 Google SecOps 集成

本文档介绍了如何将 Zendesk 与 Google Security Operations 集成。

使用场景

Zendesk 集成使用 Google SecOps 功能来支持以下使用场景:

  • 自动创建事件工单:根据安全提醒自动创建 Zendesk 工单,确保每个突发事件都能得到跟踪并分配给正确的团队。

  • 简化分析师沟通:直接在 playbook 中向支持请求添加评论和内部备注,以便在不离开平台的情况下让利益相关方及时了解情况。

  • 标准化响应工作流:将 Zendesk 宏应用于工单,以自动执行重复性操作,并确保以一致的方式处理常见的安全问题。

  • 跟踪工单解决情况:定期检索工单详细信息和状态更新,以在两个平台之间同步突发事件生命周期。

  • 搜索历史背景信息:按关键字查询现有工单,查找相关的历史突发事件,加快当前调查速度。

准备工作

在 Google SecOps 中配置集成之前,请验证您的 Zendesk 环境是否满足以下要求:

  • API 令牌:管理员必须生成有效的 API 令牌才能对连接进行身份验证。如需详细了解相关说明,请参阅管理对 Zendesk API 的 API 令牌访问权限

  • 账号权限:确保用于生成 API 令牌的账号具有足够的权限,可在目标群组中创建和更新工单。API 会继承经过身份验证的用户的权限。这意味着,管理员生成的 API 令牌会受到该管理员所分配角色的权限限制。

  • 令牌访问权限:在 Zendesk API 设置中启用令牌访问权限,以允许集成与 Zendesk API 通信。

集成参数

Zendesk 集成需要以下参数:

参数 说明
Server Address

必填。

Zendesk 实例的网址。

默认值为 https://{subdomain}.zendesk.com

User Email Address

必填。

用于对连接进行身份验证的 Zendesk 用户账号的电子邮件地址。

Api Token

必填。

在 Zendesk 管理员设置中生成的唯一 API 令牌。

如需了解如何在 Google SecOps 中配置集成,请参阅配置集成

如有需要,您可以在稍后阶段进行更改。配置集成实例后,您可以在 playbook 中使用该实例。如需详细了解如何配置和支持多个实例,请参阅支持多个实例

操作

如需详细了解操作,请参阅 在工作台页面中处理待处理的操作执行人工处置措施

向工单添加评论

向现有支持请求添加评论。

参数

参数 类型 默认值 说明
工单 ID 字符串 不适用 票号。
评论正文 字符串 不适用 不适用
作者姓名 字符串 不适用 不适用
内部备注 布尔值 不适用 不适用

使用场景

不适用

Run On

此操作会在所有实体上运行。

操作执行结果

实体扩充

不适用

数据分析

不适用

脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
N/A

在工单上应用宏

将宏应用于工单。

参数

参数 类型 默认值 说明
工单 ID 字符串 不适用 票号。
宏标题 字符串 不适用 不适用

使用场景

不适用

Run On

此操作会在所有实体上运行。

操作执行结果

实体扩充

不适用

数据分析

不适用

脚本结果
脚本结果名称 值选项 示例
is_applied True/False is_applied:False
JSON 结果
N/A

创建工单

创建具有特定属性的工单。

已知限制

Zendesk API 不支持包含 Unicode 字符的电子邮件地址。它会影响“电子邮件抄送”参数。操作将忽略这些参数

参数

参数 类型 默认值 说明
主题 字符串 不适用 不适用
说明 字符串 不适用 不适用
分配的用户 字符串 不适用 用户全名。
分配组 字符串 不适用 群组名称。
优先级 字符串 不适用 优先级将为以下值之一:紧急、高、正常或低。
工单类型 字符串 不适用 优先级将为以下值之一:紧急、高、正常或低。
标记 字符串 不适用 不适用
内部备注 复选框 未选中 指定评论应为公开还是内部评论。未勾选表示公开,勾选表示仅限内部使用
电子邮件抄送 CSV 不适用 指定以逗号分隔列表形式的电子邮件地址,这些电子邮件地址也应接收工单创建通知。注意:最多可以添加 48 个电子邮件抄送地址。这是 Zendesk 的限制。
验证电子邮件抄送对象 布尔值 勾选 如果启用,操作将尝试检查“电子邮件抄送”参数中提供的电子邮件地址对应的用户是否存在。如果至少有一位用户不存在,则操作将失败。如果此参数处于停用状态,操作将不会执行此检查。

使用场景

不适用

Run On

此操作会在所有实体上运行。

操作执行结果

实体扩充

不适用

数据分析

不适用

脚本结果
脚本结果名称 值选项 示例
ticket_id 不适用 不适用
JSON 结果
N/A
案例墙
结果类型 值/说明 类型
输出消息*

如果“验证电子邮件抄送”处于启用状态,并且至少有一个电子邮件地址未找到(失败):执行操作“{操作名称}”时出错。原因:找不到具有以下电子邮件地址的用户:{entity.identifier}。请检查拼写或停用“Validate Email CCs”参数。

如果至少一个输入不是有效的电子邮件地址执行操作“{action name}”时出错。原因:找不到具有以下电子邮件地址的用户:{entity.identifier}。请检查拼写或停用“Validate Email CCs”参数。

常规

获取支持请求详细信息

按支持请求 ID 获取支持请求详细信息、评论和附件。

参数

参数 类型 默认值 说明
工单 ID 字符串 不适用 工单的 ID。

使用场景

不适用

Run On

此操作会在所有实体上运行。

操作执行结果

实体扩充

不适用

数据分析

不适用

脚本结果
脚本结果名称 值选项 示例
ticket_details 不适用 不适用
JSON 结果
{
   "Details":
      {
        "ticket":
           {
             "follower_ids": [],
             "via":
               {
                     "source":
                           {"to": {},
                            "from": {},
                            "rel": "None"},
                    "channel": "web"
                },
              "updated_at": "2019-02-03T10:08:00Z",
              "submitter_id": 360638872459,
              "assignee_id": 360638872459,
              "brand_id": 360000159559,
              "id": 2,
              "custom_fields": [],
              "satisfaction_rating": "None",
              "sharing_agreement_ids": [],
              "allow_attachments": "True",
              "collaborator_ids": [],
              "priority": "high",
              "subject": "Test",
              "type": "incident",
              "status": "open",
              "description": "Test Test Test",
              "tags": ["test"],
              "forum_topic_id": "None",
              "organization_id": 360018882419,
              "due_at": "None",
              "is_public": "True",
              "requester_id": 360638872459,
              "followup_ids": [],
              "recipient": "None",
              "problem_id": "None",
              "url": "https://siemplifyhelp.zendesk.com/api/v2/tickets/2.json", "fields": [],
              "created_at": "2019-02-03T10:08:00Z",
              "raw_subject": "Test",
              "email_cc_ids": [],
              "allow_channelback": "False",
              "has_incidents": "False",
              "group_id": 360000361099,
              "external_id": "None"
           }
       },
    "Comments":
       [{
          "body": "Test Test Test",
          "plain_body": "Test Test Test",
          "via":
           {
              "source":
                      {"to": {},
                       "from": {},
                       "rel": "None"},
              "channel": "web"
            },
          "attachments":
           [{
              "thumbnails": [],
              "url": "https://siemplifyhelp.zendesk.com/api/v2/attachments/360701661660.json",
              "file_name": "Siemplify 10 2018-12-11 (1).lic",
              "content_url": "https://siemplifyhelp.zendesk.com/attachments/token/GeO6Xbc5I009xGRKLwWd7u7Qv/?name=Siemplify+10+2018-12-11+%281%29.lic",
               "height": "None",
               "width": "None",
               "mapped_content_url": "https://siemplifyhelp.zendesk.com/attachments/token/GeO6Xbc5I009xGRKLwWd7u7Qv/?name=Siemplify+10+2018-12-11+%281%29.lic",
               "content_type": "application/unknown",
               "inline": "False",
               "id": 360701661660,
               "size": 1272
            }],
          "audit_id": 393260420939,
          "created_at": "2019-02-03T10:08:00Z",
          "id": 393260420979,
          "author_id": 360638872459,
          "html_body": "<div> Test Test Test < br >< /div>",
          "type": "Comment",
          "public": "True",
          "metadata":
            {
               "system":
                  {
                     "latitude": 32.066599999999994,
                     "client": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/71.0.3578.98 Safari/537.36",
                      "ip_address": "1.1.1.1",
                      "location": "Tel Aviv, 05, Israel",
                      "longitude": 34.764999999999986
                   },
               "custom": {}
             }
         }],
     "Attachments": [{"test.txt": ""}]
 }

Ping

测试连接。

参数

不适用

使用场景

不适用

Run On

此操作会在所有实体上运行。

操作执行结果

实体扩充

不适用

数据分析

不适用

脚本结果
脚本结果名称 值选项 示例
is_connected True/False is_connected:False
JSON 结果
N/A

搜索门票

按关键字搜索支持请求。

参数

参数 类型 默认值 说明
搜索查询 字符串 不适用 查询内容(示例:type:ticket status:pending)。

使用场景

不适用

Run On

此操作会在所有实体上运行。

操作执行结果

实体扩充

不适用

数据分析

不适用

脚本结果
脚本结果名称 值选项 示例
results_count 不适用 不适用
JSON 结果
N/A

更新票券

更新现有支持请求的详细信息

参数

参数 类型 默认值 说明
工单 ID 字符串 不适用 票号。
主题 字符串 不适用 支持请求的主题。
分配的用户 字符串 不适用 用户全名。
分配组 字符串 不适用 群组名称。
优先级 字符串 不适用 优先级将为以下值之一:紧急、高、正常或低。
工单类型 字符串 不适用 支持请求类型将为以下类型之一:问题、突发事件、问题或任务。
标记 字符串 不适用 要添加到工单的标记。
状态 字符串 不适用 状态将为以下选项之一:新建、未结、待处理、搁置、已解决或已关闭。
其他评论 字符串 不适用 如果您想为工单添加评论,请在此处指定要添加为评论的文本。
内部备注 复选框 未选中 指定评论应为公开还是内部评论。未勾选表示公开,勾选表示仅限内部使用

使用场景

不适用

Run On

此操作会在所有实体上运行。

操作执行结果

实体扩充

不适用

数据分析

不适用

脚本结果
脚本结果名称 值选项 示例
is_updated True/False is_updated:False
JSON 结果
N/A

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。