Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Você também pode usar o recurso de limpeza em Investigações de Segurança de Dados para pesquisar e excluir permanentemente itens da caixa de correio do Exchange e do Microsoft Teams em sua organização. Investigações de Segurança de Dados fornece um fluxo de trabalho interno de pesquisa e limpeza com um dashboard de fila de limpeza para ajudá-lo a gerenciar e rastrear consultas de limpeza. Para obter mais informações, consulte Limpar em Investigações de Segurança de Dados.
Você pode usar o recurso de pesquisa para pesquisar e excluir mensagens de email de todas as caixas de correio em sua organização. Esse processo pode ajudá-lo a encontrar e remover emails potencialmente nocivos ou de alto risco, como:
- Mensagens que contenham anexos perigosos ou vírus
- Mensagens de phishing
- Mensagens que contêm dados confidenciais
No entanto, o processo de limpeza da Descoberta Eletrônica não se destina a tarefas gerais de gerenciamento de caixa de correio, como:
- Reduzir a cota da caixa de correio
- Limpar caixas de correio
- Impor políticas de retenção de dados
O processo de limpeza descrito neste artigo foi projetado especificamente para resolver incidentes de despejo de dados, como quando uma pequena mensagem é acidentalmente compartilhada com um grande grupo de usuários. Para gerenciamento e conformidade rotineiros da caixa de correio, use as seguintes ferramentas:
- Políticas de retenção: para gerenciar o ciclo de vida dos dados e garantir a conformidade com os padrões organizacionais.
- Políticas de Arquivo: para descarregar conteúdo antigo e gerenciar o armazenamento da caixa de correio com eficiência.
- Propriedade da caixa de correio e exclusão manual: para controle preciso sobre caixas de correio específicas, especialmente quando o conteúdo precisa ser revisado ou removido pelo proprietário da caixa de correio.
Dica
Se sua organização tiver uma assinatura do Defender para Office 365 Plano 2, use o procedimento detalhado em Corrigir emails mal-intencionados entregues no Office 365, em vez de seguir o procedimento descrito neste artigo.
Antes de começar
Importante
Examine cuidadosamente as orientações a seguir antes de iniciar as etapas de pesquisa e limpeza de mensagens de email.
Dependendo da assinatura de Descoberta Eletrônica da sua organização, os casos podem ser habilitados para recursos premium da Descoberta Eletrônica, se a organização tiver licenças E5 ou não. Verifique o nível de suporte a recursos para o caso para determinar se você deve usar o PowerShell ou o Microsoft Graph para pesquisar e limpar.
Para casos não configurados para recursos premium da Descoberta Eletrônica, você só pode usar o PowerShell para pesquisar e excluir mensagens de email. Para clientes do E3, os casos criados por cmdlets ou pelo portal do Microsoft Purview só podem limpar emails usando o PowerShell. Você pode limpar até 10 itens por local.
Para casos configurados para recursos premium de Descoberta Eletrônica, você pode usar o PowerShell ou o Microsoft Graph para pesquisar e excluir mensagens de email. Os casos configurados usando o Graph ou o portal do Microsoft Purview com recursos premium só podem limpar emails e mensagens do Teams usando o Graph. Você pode limpar até 100 itens por local.
Importante
Não use uma combinação do PowerShell e do Microsoft Graph para limpar mensagens de email.
Depois que os dados são excluídos permanentemente, não podem ser recuperados. Siga as orientações neste artigo cuidadosamente e valide o escopo da pesquisa antes de emitir o comando purge. Depois de executar o comando limpar, ele não pode ser desfeito e as mensagens de email não podem ser restauradas.
Condições de pesquisa, como identificador (incluindo ID da mensagem), rótulo de confidencialidade e tipo de informações confidenciais, não têm suporte para pesquisa e exclusão de casos não habilitados para premium na Descoberta Eletrônica. O uso dessas condições resulta em perda inesperada de dados.
Execute um relatório de exportação para examinar todos os itens que correspondem aos critérios de pesquisa antes da limpeza. Usando a experiência de pesquisa e exportação no portal do Microsoft Purview e exportando os resultados no formato somente relatório, você pode examinar metadados detalhados antes da exclusão. Essa abordagem ajuda a refinar o escopo da pesquisa e garante uma limpeza mais direcionada e precisa.
Não use o fluxo de trabalho de pesquisa e limpeza descrito neste artigo para excluir mensagens de chat ou outro conteúdo do Microsoft Teams. Se a pesquisa criada na Etapa 2 retornar itens do Microsoft Teams, siga as etapas descritas em Localizar e excluir mensagens de chat do Microsoft Teams na Descoberta Eletrônica para excluí-los.
Para criar e executar uma pesquisa, você deve ser membro do grupo de funções Gerente de Descoberta Eletrônica ou receber a função Pesquisa de Conformidade no portal do Microsoft Purview. Para excluir mensagens, você deve ser membro do grupo de funções Gerenciamento da Organização ou receber a função Pesquisar e Limpar no portal do Microsoft Purview. Para obter informações sobre como adicionar usuários a um grupo de função, confira Atribuir permissões de Descoberta Eletrônica.
Observação
O grupo de funções Gerenciamento da Organização existe no Exchange Online e no portal do Microsoft Purview. Esses são grupos de funções separados que dão permissões diferentes. Ser membro do Gerenciamento da Organização no Exchange Online não concede as permissões necessárias para excluir mensagens de email. Se você não tiver a função Pesquisar e Limpar no portal do Microsoft Purview (diretamente ou por meio de um grupo de funções, como o Gerenciamento da Organização), receberá um erro na Etapa 3 ao executar o cmdlet New-ComplianceSearchAction com a mensagem "Não é possível encontrar um parâmetro que corresponda ao nome do parâmetro 'Limpar'".
Você deve usar o PowerShell de Segurança & Conformidade para excluir mensagens. Consulte a Etapa 1: Conecte-se à Segurança e Conformidade do PowerShell para obter instruções sobre como se conectar.
Você pode remover no máximo 10 itens por caixa de correio de cada vez. Como a funcionalidade de pesquisar e remover mensagens se destina a ser uma ferramenta de resposta a eventos, esse limite ajuda a garantir que as mensagens sejam removidas rapidamente das caixas de correio. Este recurso não tem como objetivo limpar as caixas de correio do usuário.
Observação
Não há suporte para pesquisa e limpeza se uma caixa de correio tiver uma retenção de litígio. Apenas 10 itens são removidos da vista do usuário. Esses 10 itens não são excluídos permanentemente, portanto, esses 10 itens são os únicos processados.
- O número máximo de caixas de correio em uma pesquisa de conteúdo na qual você pode usar para excluir itens executando uma ação de pesquisa e limpeza é 50.000. Se a pesquisa (criada em Criar uma consulta de pesquisa para encontrar a mensagem a ser excluída) pesquisar mais de 50.000 caixas de correio, a ação de limpeza (que você criou na Etapa 3) falhará. A pesquisa de mais de 50.000 caixas de correio em uma única pesquisa normalmente pode acontecer quando você configura a pesquisa para incluir todas as caixas de correio em sua organização. Essa restrição ainda se aplica mesmo quando menos de 50.000 caixas de correio contêm itens que correspondem à consulta de pesquisa. Consulte a seção Perguntas frequentes para obter orientação sobre como usar filtros de permissões de pesquisa para pesquisar e limpar itens de mais de 50.000 caixas de correio.
- Você só pode usar o procedimento neste artigo para excluir itens em caixas de correio e pastas públicas do Exchange Online. Você não pode usá-lo para excluir conteúdo de sites do SharePoint ou do OneDrive.
- Você não pode excluir itens de email em um conjunto de revisão em um caso de Descoberta Eletrônica usando os procedimentos neste artigo. Isso ocorre porque os itens de um conjunto de revisão são armazenados em um local de armazenamento do Azure e não no serviço em tempo real. Isso significa que eles não são retornados pela pesquisa de conteúdo que você cria na Etapa 1. Para excluir itens em um conjunto de revisão, você precisa excluir o caso de Descoberta Eletrônica que contém o conjunto de revisão.
Etapa 1: Conecte-se à Segurança e Conformidade do PowerShell
Primeiro, conecte-se ao PowerShell de Segurança & Conformidade para sua organização. Para obter instruções passo a passo, confira Conectar-se à Segurança e Conformidade do PowerShell .
Importante
Para usar esse cmdlet para ações de limpeza no PowerShell de Segurança & Conformidade, você precisa atender aos seguintes requisitos:
- Use o PowerShell do Exchange Online versão 3.9.0 ou posterior (agosto de 2025). Para obter mais informações, consulte Novidades no módulo do PowerShell do Exchange Online. A instalação desta versão do módulo pode exigir a desinstalação de versões anteriores do módulo.
- Execute o cmdlet Connect-IPPSSession com o comutador EnableSearchOnlySession .
Etapa 2: criar uma consulta de pesquisa para encontrar a mensagem a ser excluída
Em seguida, crie e execute uma pesquisa para localizar a mensagem que você deseja remover das caixas de correio em sua organização. Você pode criar a pesquisa usando o portal do Microsoft Purview ou executando os cmdlets New-ComplianceSearch e Start-ComplianceSearch no PowerShell de Segurança & Conformidade. As mensagens que correspondem à consulta para essa pesquisa são excluídas executando o comando New-ComplianceSearchAction -Purge em Excluir a mensagem. Para obter informações sobre como criar e configurar consultas de pesquisa, consulte os seguintes artigos:
- Criar uma consulta de pesquisa
- Usar o construtor de condições
- New-ComplianceSearch
- Start-ComplianceSearch
Observação
Os locais de conteúdo que você inclui na consulta de pesquisa não podem incluir sites do SharePoint ou do OneDrive. Você só pode incluir caixas de correio e pastas públicas em uma pesquisa usada para mensagens de email. Se a pesquisa incluir sites, você receberá um erro ao executar o cmdlet New-ComplianceSearchAction em Excluir a mensagem.
Dicas para localizar mensagens para remoção
O objetivo da consulta de pesquisa é restringir os resultados apenas às mensagens que você deseja remover. Veja algumas dicas:
- Se você souber o texto ou a frase exata usada na linha de assunto da mensagem, use a propriedade Subject na consulta de pesquisa.
- Se você souber a data exata ou o intervalo de datas da mensagem, inclua a propriedade Received na consulta de pesquisa.
- Se você souber quem enviou a mensagem, inclua a propriedade From na consulta de pesquisa.
- Visualize os resultados da pesquisa para verificar se a pesquisa retorna apenas as mensagens que você deseja excluir.
- Use as estatísticas de estimativa de pesquisa, exibidas no painel de detalhes da pesquisa no portal do Microsoft Purview ou usando o cmdlet Get-ComplianceSearch , para obter uma contagem do número total de resultados.
Aqui estão dois exemplos de consultas para localizar mensagens de email suspeitas.
Essa consulta retorna mensagens que os usuários receberam entre 13 de abril de 2024 e 14 de abril de 2024 e que contêm as palavras "ação" e "obrigatório" na linha de assunto.
(Received:4/13/2024..4/14/2024) AND (Subject:'Action required')Essa consulta retorna mensagens enviadas por user@contoso.com e que contêm a frase exata "Atualizar as informações da sua conta" na linha de assunto.
(From:user@contoso.com) AND (Subject:"Update your account information")
Veja um exemplo de como usar uma consulta para criar e iniciar uma pesquisa executando os cmdlets New-ComplianceSearch e Start-ComplianceSearch para pesquisar todas as caixas de correio na organização:
$Search=New-ComplianceSearch -Name "Remove Phishing Message" -ExchangeLocation All -ContentMatchQuery '(Received:4/13/2016..4/14/2016) AND (Subject:"Action required")'
Start-ComplianceSearch -Identity $Search.Identity
Etapa 3: Excluir a mensagem
Depois de criar e refinar uma consulta de pesquisa para retornar as mensagens que você deseja remover, execute o comando New-ComplianceSearchAction -Purge no PowerShell de Segurança & Conformidade para excluir a mensagem.
Importante
Se você usar a pesquisa na Descoberta Eletrônica para validar o resultado e definir o escopo do que deseja excluir, execute novamente o cmdlet de pesquisa para validar a pesquisa na Descoberta Eletrônica. A pesquisa na Descoberta Eletrônica não é executada no PowerShell, portanto, o ItemCount é 0 e o JobEndTime não está definido. A pesquisa precisa ser executada novamente usando o PowerShell e você deve aguardar a conclusão da pesquisa. Verifique se os resultados no cmdlet retornam os mesmos resultados antes de executar a limpeza.
Você pode excluir a mensagem temporária ou permanentemente. Uma mensagem excluída temporariamente (soft- deleted) é movida para a pasta Itens Recuperáveis de um usuário e mantida até que o período de retenção de itens excluídos expire. As mensagens excluídas permanentemente são marcadas para remoção permanente da caixa de correio e são removidas permanentemente na próxima vez que a caixa de correio for processada pelo Assistente de Pasta Gerenciada. Se a recuperação de item único estiver habilitada para a caixa de correio, os itens excluídos serão removidos permanentemente após o período de retenção de item excluído expirar. Se uma caixa de correio for colocada em espera, as mensagens excluídas serão preservadas até que a duração de retenção do item expire ou até que o período de espera seja interrompido na caixa de correio.
Observação
Os itens do Microsoft Teams retornados pela consulta de pesquisa não são excluídos quando você executa o comando New-ComplianceSearchAction -Purge .
Para executar os seguintes comandos para excluir mensagens, verifique se você está conectado ao PowerShell de Segurança & Conformidade.
Exclusão temporária de mensagens
No exemplo a seguir, o comando exclui temporariamente os resultados da pesquisa retornados por uma consulta de pesquisa chamada "Remover Mensagem de Phishing".
New-ComplianceSearchAction -SearchName "Remove Phishing Message" -Purge -PurgeType SoftDelete
Exclusão permanente de mensagens
Aviso
As mensagens excluídas permanentemente são marcadas para remoção permanente e não podem ser recuperadas pelo usuário. Se a recuperação de item único estiver habilitada, os itens excluídos permanentemente serão removidos permanentemente após o período de retenção do item excluído expirar. Verifique o escopo da pesquisa antes de executar esse comando.
Para excluir irreversivelmente os itens retornados pela pesquisa de conteúdo "Remover Mensagem de Phishing", execute o seguinte comando:
New-ComplianceSearchAction -SearchName "Remove Phishing Message" -Purge -PurgeType HardDelete
Quando você executa o comando New-ComplianceSearchAction -Purge -PurgeType SoftDelete ou New-ComplianceSearchAction -Purge -PurgeType HardDelete , a pesquisa especificada pelo parâmetro SearchName é a consulta de pesquisa que você criou em Criar uma consulta de pesquisa para encontrar a mensagem a ser excluída.
Para obter mais informações, consulte New-ComplianceSearchAction.
Perguntas frequentes
As perguntas a seguir abordam problemas comuns com operações de pesquisa e limpeza.
Segui as etapas deste artigo para pesquisar, verificar e limpar, mas ele ainda não exclui itens de uma caixa de correio.
Às vezes, os itens que correspondem à consulta de pesquisa são mais de 10 itens (ou 100 itens, se usar o Microsoft Graph) para uma caixa de correio. Se você executar a limpeza usando o cmdlet do PowerShell e excluir apenas 10 itens, ou executar a limpeza usando o Microsoft Graph e excluir apenas 100 itens, esse comportamento será normal. Repita o processo várias vezes se quiser excluir mais de 10 (ou 100) itens por caixa de correio. É altamente recomendável não contornar esses limites executando continuamente o comando purge. Se você precisar excluir mais dados de um único local, confira Correção de emails mal-intencionados entregues no Office 365 ou ZAP (limpeza automática de zero-hora) no Microsoft Defender para Office 365.
Uma caixa de correio em retenção de litígio também pode impedir que itens sejam excluídos. Se o relatório de exportação associado à pesquisa executada na Etapa 2 (ou feito na Descoberta Eletrônica) indicar que os itens estão na pasta Itens Recuperáveis , esse resultado significa que há bloqueios, mas os itens foram movidos para fora da exibição. Se você quiser remover itens da suspensão, é altamente recomendável usar a limpeza prioritária. Como alternativa, você pode liberar a suspensão e tentar limpar novamente. Verifique o status da retenção executando o seguinte cmdlet no Exchange PowerShell:
Get-Mailbox (or MailUser) | fl *Hold*,*Recovery*
Verifique os seguintes valores nos resultados do cmdlet:
InPlaceHolds deve estar vazio ou ter apenas valores prefixados com –
- DelayHold deve ser falso
- SingleItemRecovery deve ser false
Verifique as políticas de nível de locatário executando o seguinte cmdlet:
Get-OrganizationConfig | fl *Hold*Se houver políticas no nível do locatário, você deverá excluir cada caixa de correio afetada da limpeza:
A caixa de correio está em espera de atraso.
- Os itens de interesse ainda são encontrados após a limpeza porque foram movidos para a pasta Itens recuperáveis .
Como fazer para verificar se os itens estão na pasta itens recuperáveis?
Para verificar se os itens estão na pasta Itens Recuperáveis , execute um relatório de exportação para a pesquisa e revise o caminho do arquivo dos itens no relatório CSV para ver se os itens estão na pasta Itens Recuperáveis . Se sim, o cmdlet New-ComplianceSearch não tentará excluir o item. Se o relatório CSV indicar que os itens estão na pasta Itens recuperáveis e a caixa de correio do item estiver arquivada, a caixa de correio está sendo redimensionada. Esses itens de backup não podem ser excluídos e, eventualmente, serão removidos automaticamente.
Como obter o status da operação de pesquisa e exclusão?
Execute o Get-ComplianceSearchAction para obter o status da operação de exclusão. O objeto criado quando você executa o cmdlet New-ComplianceSearchAction é nomeado usando este formato:
<name of Content Search>_Purge.O que acontece após a exclusão de uma mensagem?
Uma mensagem excluída com o
New-ComplianceSearchAction -Purge -PurgeType HardDeletecomando é movida para a pasta Purges e não pode ser acessada pelo usuário. Depois que a mensagem é movida para a pasta Limpezas, a mensagem é mantida para o período de retenção de item excluído se a recuperação de item único estiver habilitada para a caixa de correio. (No Microsoft 365, a recuperação de item único é habilitada por padrão quando uma nova caixa de correio é criada.) Após o período de retenção do item excluído expirar, a mensagem será marcada para exclusão permanente e será removida do Microsoft 365 na próxima vez que a caixa de correio for processada pelo assistente de Pasta Gerenciada.Se você usar o comando
New-ComplianceSearchAction -Purge -PurgeType SoftDelete, as mensagens serão movidas para a pasta Exclusões na pasta itens recuperáveis do usuário. Ela não é removida imediatamente do Microsoft 365. O usuário pode recuperar mensagens na pasta Itens Excluídos de acordo com o período de retenção do item excluído configurado para a caixa de correio. Após esse período de retenção (ou se o usuário remover a mensagem antes do período expirar), a mensagem será movida para a pasta Remoções e não poderá mais ser acessada pelo usuário. Depois que a mensagem chega à pasta Limpezas, a mensagem é retida pela duração com base no período de retenção de item excluído configurado para a caixa de correio se a recuperação de itens únicos estiver habilitada para a caixa de correio. (No Microsoft 365, a recuperação de item único é habilitada por padrão quando uma nova caixa de correio é criada.) Após o período de retenção do item excluído expirar, a mensagem será marcada para exclusão permanente e será removida do Microsoft 365 na próxima vez que a caixa de correio for processada pelo assistente de Pasta Gerenciada.E se eu tiver que excluir uma mensagem de mais de 50.000 caixas de correio?
Você pode executar uma operação de pesquisa e limpeza em no máximo 50.000 caixas de correio (mesmo que menos de 50.000 contenham itens que correspondam à consulta de pesquisa). Se você precisar fazer uma operação de pesquisa e limpeza em mais de 50.000 caixas de correio, considere a criação de filtros de permissões de pesquisa temporários que reduzam o número de caixas de correio que seriam pesquisadas para menos de 50.000 caixas de correio. Por exemplo, se sua organização contém caixas de correio em diferentes departamentos, estados ou um país/região diferente, você pode criar um filtro de permissões de pesquisa de caixa de correio com base em uma dessas propriedades de caixa de correio para pesquisar um subconjunto de caixas de correio em sua organização. Depois de criar o filtro de permissões de pesquisa, você criaria a pesquisa (descrita na etapa 1) e, em seguida, excluirá a mensagem (descrita na etapa 3). Em seguida, você pode editar o filtro de permissões de pesquisa para pesquisar e limpar mensagens em um conjunto diferente de caixas de correio. Para obter mais informações sobre como criar filtros de permissões de pesquisa, consulte Configurar a filtragem de permissões de pesquisa na Descoberta Eletrônica.
Observação
Cada local de caixa de correio, incluindo primário, arquivo morto e outros, são contados como locais individuais para esse limite.
Os itens não indexados incluídos nos resultados da pesquisa serão excluídos?
Não, o comando
New-ComplianceSearchAction -Purgenão exclui itens não indexados.O que acontece se uma mensagem for excluída de uma caixa de correio colocada em Retenção de Litígio ou atribuída a uma política de retenção do Microsoft 365?
Quando for removida e transferida para a pasta Remoções, a mensagem será mantida até que a duração da retenção expire. Se a duração de retenção for ilimitada, os itens serão mantidos até que a retenção seja removida ou a duração da espera seja alterada.
Por que o fluxo de trabalho de pesquisa e remoção é dividido entre diferentes grupos de funções do portal do Microsoft Purview?
Uma pessoa deve ser membro do grupo de função Gerente de Descoberta Eletrônica ou ser atribuída à função de Gerenciamento de Pesquisa de Conformidade para localizar caixas de correio. Para excluir mensagens, uma pessoa deve ser membro do grupo de funções Gerenciamento da Organização ou receber a função de gerenciamento Pesquisar e Limpar . Essa divisão permite controlar quem pode pesquisar caixas de correio na organização e quem pode excluir mensagens.