Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Na maioria dos casos, é útil aprofundar o conteúdo em um conjunto de revisões e organizá-lo para facilitar uma revisão mais eficiente. Usando filtros e consultas em um conjunto de revisão, você pode se concentrar em um subconjunto de documentos que atendem aos critérios para sua revisão. Este artigo explica como usar o construtor de condições de consulta para criar e executar consultas de filtro, trabalhar com tipos de condição e conjuntos de carga, usar a linguagem de consulta KeyQL e salvar consultas para reutilização.
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Usar o construtor de condições de consulta
Para usar o construtor de condições de consulta em um conjunto de revisões, conclua as etapas a seguir:
- Acesse o portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Descoberta Eletrônica atribuídas.
- Selecione o card de solução de Descoberta Eletrônica e, em seguida, selecione Casos na navegação à esquerda.
- Selecione uma ocorrência e, em seguida, selecione a guia Conjuntos de revisão .
- Selecione um conjunto de revisão e selecione a guia Todos os itens .
- Na guia Todos os itens , selecione Consulta.
- Adicione condições conforme necessário. Para obter mais informações sobre como usar condições, consulte Usar o construtor de condições para criar consultas de pesquisa na Descoberta Eletrônica.
Consultar conteúdo em um conjunto de revisão
O conjunto de revisão de Descoberta Eletrônica fornece uma experiência de consulta que você pode usar para criar consultas flexíveis para conjuntos de revisão. A experiência de consulta permite que você:
- Pesquise rapidamente o conteúdo do conjunto de revisão que corresponde a determinadas condições.
- Crie consultas complexas usando condições E ou OU no KeyQL.
- Gerencie filtros salvos sem ir para outra área e altere facilmente suas consultas carregando consultas salvas.
Importante
Os conjuntos de revisão têm a paginação ativada por padrão e podem exibir no máximo 1.000 itens por página. Use filtros padrão ou personalizados para ajustar os itens exibidos conforme necessário. As contagens de itens correspondentes são estimativas. Você pode desativar a paginação por meio de Gerenciar>Desativar a paginação.
Para consultar o conteúdo em seu conjunto de revisão, use os seguintes controles:
- Selecione Consulta na barra de ferramentas ou na bolha azul acima da barra de ferramentas. Qualquer consulta aplicada também aparece no balão de consulta acima da barra de ferramentas.
- A condição de palavra-chave é preenchida automaticamente para qualquer nova consulta.
- E/OU: esses operadores lógicos condicionais permitem que você selecione a condição de consulta que se aplica a filtros específicos.
- Adicionar condições: permite adicionar várias condições à sua consulta.
- Selecione um operador: Dependendo do filtro selecionado, os operadores compatíveis com o filtro estão disponíveis para selecionar. Por exemplo, se você selecionar o filtro Data , verá os operadores disponíveis Antes, Depois e Entre. Se você selecionar o filtro Tamanho , verá os operadores disponíveis Maior que, Maior ou igual, Menor que, Menor ou igual, Entre e Igual.
- Valor: Dependendo do filtro selecionado, os valores compatíveis com o filtro estão disponíveis. Além disso, alguns filtros dão suporte a vários valores, e outros a um valor específico. Por exemplo, se você selecionar o filtro Data , selecionará valores de data. Se você selecionar o filtro Tamanho (em bytes), selecione um valor para bytes.
- Desmarque um valor de condição: Para limpar o valor dentro de uma condição, selecione o X à direita de cada linha de condição.
- Remover uma condição de filtro: para remover um filtro ou subgrupo individual, selecione o ícone Excluir à direita de cada linha de condição.
- Limpar tudo: para limpar toda a consulta de todas as condições e seus valores, selecione Limpar tudo.
- Salvar: salva as condições atuais em uma consulta salva, dando-lhe um nome.
- Carregar filtros salvos: Os filtros salvos permitem que você carregue todas as consultas salvas e substitua a consulta existente que é criada.
- Executar consulta: Para quaisquer condições criadas manualmente ou filtros salvos abertos, selecione Executar consulta para aplicar a consulta ao conjunto de revisão. A última consulta de execução é mantida e estará disponível na próxima vez que você abrir o conjunto de revisão, mesmo depois de sair.
- Ocultar e mostrar consulta: use o botão ocultar e mostrar para expandir e recolher a seção de consulta.
Entender os tipos de condição
Cada campo pesquisável em um conjunto de revisão tem uma condição correspondente que você pode usar para filtrar itens com base em uma propriedade específica.
Há vários tipos de filtros:
- Texto livre: uma condição de texto livre é aplicada a campos de texto como Assunto. Você pode listar vários termos de pesquisa separando-os com uma vírgula.
- Data: uma condição de data é usada para campos de data, como Data da última modificação.
- Opções de pesquisa: uma condição de opções de pesquisa fornece uma lista de valores possíveis (cada valor é exibido com uma caixa de seleção que você pode selecionar) para campos específicos na revisão. Essa condição é usada para campos, como Remetente, em que há um número finito de valores possíveis no conjunto de revisão.
Observação
Algumas opções de pesquisa permitem inserir texto livre para corresponder a vários valores. Por exemplo, ao usar a condição Sender com contains any, inserir john corresponde aos itens em que o remetente é johndoe@contoso.com, johnsmith@contoso.com, ou johnwei@gmail.com. Verifique se o valor inserido aparece como uma pílula para a entrada de texto livre a ser aplicada.
- Palavra-chave: uma condição de palavra-chave é uma instância específica de condição de texto livre que você pode usar para pesquisar termos. Você também pode usar uma linguagem de consulta semelhante ao Kusto nesse tipo de condição. Por exemplo, o usuário pode digitar vermelho E azul em uma grade de condição de palavra-chave, executar a consulta e obter todos os itens no conjunto de revisão que tem a palavra "vermelho" e a palavra "azul". As palavras-chave correspondentes também são realçadas no modo de exibição de texto sem formatação no painel de visualização.
Use conjuntos de carga para filtrar por coleção
Um conjunto de carga é uma instância de adição de dados a um conjunto de revisão. Por exemplo, se você adicionar os resultados de duas pesquisas diferentes ao mesmo conjunto de revisão, cada uma representará um conjunto de carga. Para filtrar itens do conjunto de revisão por uma carga específica, use a condição Load Id no construtor de consultas:
- No conjunto de revisão, selecione + Adicionar condições na área de consulta.
- Selecione Carregar ID como a condição.
- Defina o operador como Igual a qualquer um de.
- Comece a digitar no campo de pesquisa. As IDs de carga sugeridas do conjunto de revisão aparecem automaticamente.
- Selecione uma ou mais IDs de carregamento pelas quais filtrar e, em seguida, execute a consulta.
Esse filtro é útil quando você deseja isolar itens de uma coleção específica ou comparar dados entre diferentes cargas adicionadas ao mesmo conjunto de revisão.
Para baixar a lista de conjuntos de carga e as informações da coluna, selecione Baixar lista para criar um arquivo .csv que contenha essas informações.
Salvar e gerenciar consultas de filtro
Depois de criar suas condições, salve a combinação de condições como uma consulta de filtro. Essa consulta de filtro salva permite aplicar a mesma consulta em sessões de revisão futuras.
Para salvar, selecione Salvar e dê um nome a ele. Você ou outros revisores podem executar consultas de filtro salvas anteriormente selecionando a lista suspensa Filtro salvo e selecionando uma consulta de filtro para abrir e selecionar Executar consulta para aplicar documentos do conjunto de revisão.
Para editar ou excluir uma consulta de filtro salva, selecione Filtro salvo e passe o mouse sobre o filtro salvo e selecione as opções Editar ou Excluir para a consulta de filtro salva.
Usar o suporte a linguagem de consulta para filtros KeyQL e de palavra-chave
Ao usar os filtros KeyQL ou Keyword, você pode usar uma linguagem de consulta semelhante ao Kusto para criar sua consulta de pesquisa do conjunto de revisões. A linguagem de consulta para os filtros KeyQL e Keyword dá suporte a operadores booleanos padrão, como AND,OR,NOT e NEAR. Ele também dá suporte a um caractere curinga de um único caractere (?) e um curinga de vários caracteres (*).
Observação
Os filtros de revisão dão suporte apenas a curingas (? ou *) em um único termo. Não há suporte para o uso de caracteres curinga em pesquisas em frases que consistem em vários termos.
Exemplos de cenário
Os exemplos a seguir mostram cenários comuns de filtragem de conjunto de revisão usando o construtor de condição de consulta.
Filtrar itens não marcados em um conjunto de revisão
Um administrador de Descoberta Eletrônica precisa criar uma consulta para localizar todos os itens no conjunto de revisão sem nenhuma marcação aplicada. Para este exemplo, o administrador cria a seguinte consulta conjunto de revisão:
- Para a primeira condição, o administrador seleciona Adicionar condições e procura a condição de marca . A condição Marcas é exibida como uma opção correspondente. O administrador a seleciona e seleciona Aplicar.
- Em seguida, o administrador seleciona o operador Está vazio para a condição Tags .
- O administrador seleciona Executar consulta.
A lista do conjunto de revisão é atualizada para mostrar todos os itens que não têm marcas aplicadas.
Filtrar por itens de tipo de arquivo nativos em um conjunto de revisão
Um administrador de Descoberta Eletrônica precisa criar uma consulta para localizar todos os itens no conjunto de revisão que sejam de um determinado tipo, como .csv, .msg ou .pdf. Para este exemplo, o administrador cria a seguinte consulta conjunto de revisão:
- Para a primeira condição, o administrador seleciona Adicionar condições e procura o arquivo na pesquisa de condição. A extensão de arquivo nativo de condição é uma das opções exibidas nos resultados da pesquisa. O administrador a seleciona e seleciona Aplicar.
- Em seguida, o administrador seleciona o operador Equals any of .
- O administrador seleciona a caixa de valor e escolhe os tipos de arquivo na lista suspensa, como csv, a serem incluídos na consulta.
- O administrador seleciona Executar consulta.
O conjunto de revisão é atualizado e somente os itens que corresponderem aos tipos de arquivo selecionados são exibidos.
Filtrar itens parcialmente indexados
Se você selecionar a opção para incluir itens parcialmente indexados ao adicionar a pesquisa a um conjunto de revisão, provavelmente desejará identificar e exibir esses itens. Você pode determinar se um item pode ser relevante para sua investigação e se é necessário corrigir o erro que resultou na indexação parcial do item. Use a condição KQL (QL por palavra-chave) para localizar itens parcialmente indexados.
- Selecione Adicionar condições no espaço de construção da consulta.
- Localize a condição KQL e selecione Aplicar.
- Mantenha o operador como Equal e digite AddedBy na caixa do editor KQL. Você pode filtrar os itens adicionados ao conjunto de revisão aplicando o KQL do
AddedBy=UnindexedQuery. - Selecione Executar consulta.
O conjunto de revisão é atualizado e somente os itens que corresponderem à consulta parcialmente indexada são exibidos.
Filtrar documentos por tema
Filtrar documentos por tema pode economizar tempo ao revisá-los. Por exemplo, se você estiver procurando documentos que discutam um assunto específico, poderá filtrar os documentos pelo tema dominante relacionado a esse assunto. Você também pode filtrar documentos por outros temas na lista de temas para localizar documentos semelhantes a um documento no qual você está interessado. Para exibir os temas de um documento como uma coluna na lista de documentos do conjunto de revisão, selecione Personalizar colunas e selecione Tema dominante e Lista de temas.
Para filtrar documentos por tema, conclua as seguintes etapas:
- Em um conjunto de revisão, adicione a condição de tema dominante .
- Selecione um operador a ser usado com o tema Dominante e defina o valor a ser usado com o operador.
- Use uma condição de lista de temas adicional e o operador e os valores a serem aplicados a esse filtro. Você pode configurar os operadores AND e OR para filtrar documentos por uma combinação dos valores da lista Tema dominante e Temas .