Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Avaliar e refinar os resultados da pesquisa é uma etapa importante na investigação da Descoberta Eletrônica. A consulta de pesquisa configurada e os resultados retornados ajudam a determinar se você descobre itens e informações aplicáveis à sua investigação ou se precisa modificar sua pesquisa para tentar descobrir itens pertinentes adicionais. Essa pesquisa inicial de itens e a revisão inicial das informações ajudam a determinar quais ações são necessárias depois de finalizar os parâmetros de pesquisa.
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Avaliar os resultados da pesquisa
Depois de criar e executar uma pesquisa, exiba as estatísticas de pesquisa para ajudá-lo a verificar se o conteúdo relevante foi encontrado e os locais de conteúdo com mais acessos. Você também pode examinar um exemplo dos resultados da pesquisa para ajudá-lo a determinar se o conteúdo está dentro do escopo de sua investigação.
Dashboard de estatísticas
Se você selecionar Estatísticas como o tipo de resultado inicial da pesquisa, a pesquisa o redirecionará automaticamente para esse dashboard quando os resultados da pesquisa forem concluídos. Se você já estiver familiarizado com as versões anteriores da Descoberta Eletrônica, as informações na guia Estatísticas serão semelhantes às estimativas de coleta. Os resultados da pesquisa do dashboard Estatísticas estão incluídos nas seguintes seções:
Resumo: esta seção mostra o número de ocorrências de pesquisa, locais, fontes de dados e o tamanho total do arquivo de itens parcialmente indexados.
- Ocorrências de pesquisa: exibe a contagem total de ocorrências de pesquisa e o volume de todos os itens que correspondem aos critérios de consulta dos locais pesquisados.
- Locais: exibe a fração de locais com ocorrências de todos os locais pesquisados. O numerador mostra os locais com ocorrências e o denominador mostra o número de locais pesquisados. Os locais com erros são mostrados em vermelho. Para exibir detalhes completos sobre todos os locais e ocorrências e erros associados, selecione Baixar relatório para baixar o relatório .csv completo. Observe que a contagem de locais exibida nesse card pode ser diferente do número de linhas no relatório CSV de locais. Se várias caixas de correio compartilharem o mesmo endereço SMTP, o relatório de localização poderá mostrar várias linhas. Essa situação ocorre porque um único endereço SMTP pode incluir diferentes subtipos de caixa de correio, como primária, sistema ou arquivo morto. A contagem de linhas no relatório de localização CSV pode exceder a contagem mostrada no card de localização na exibição Estatísticas. O modo de exibição Estatísticas agrega todas as caixas de correio no mesmo endereço SMTP sem distinção de subtipos. Para obter uma análise mais detalhada das ocorrências por sublocalização, use o relatório CSV em vez da visualização Estatísticas . Os locais do SharePoint e do OneDrive também podem ter sites de arquivamento e são contados como locais separados no relatório.
- Repetir locais com falha: essa ação estará disponível quando houver locais com falha. A operação Repetir locais com falha dispara um novo processo de pesquisa direcionado aos locais com erro e, em seguida, agrega a contagem de ocorrências repetidas com a contagem de ocorrências do processo de pesquisa original. Após a conclusão do processo de repetição, a exibição de estatísticas mostra a nova contagem de ocorrências agregada.
- Fontes de dados: exibe a fração de fontes de dados com ocorrências de todas as fontes de dados pesquisadas. O numerador mostra as fontes de dados com ocorrências e o denominador mostra o número de fontes de dados incluídas na pesquisa. Essa fonte de dados é consistente com a fonte de dados no fluxo de design da pesquisa e deve corresponder ao número de pessoas ou grupos incluídos na pesquisa. Uma fonte de dados em todo o locatário de Todas as pessoas e todos os grupos conta como uma única fonte de dados.
- Itens parcialmente indexados ou "ocorrências avançadas de itens indexados": exibe a contagem e o volume de itens parcialmente e não indexados retornados como parte da pesquisa. Esse card exibe informações de itens parcialmente indexados se você optar por incluir itens parcialmente indexados ou não indexados como parte da configuração de pesquisa. Se você optar por incluir itens parcialmente e não indexados e habilitar opções avançadas de indexação, esse card exibirá ocorrências adicionais obtidas de itens indexados avançados. A contagem de ocorrências indexadas avançadas é de um exemplo estatístico nos itens parcialmente indexados, as ocorrências reais podem ser maiores e devem ser confirmadas usando as ações adicionar a um conjunto de revisão e exportar resultados da pesquisa. Para obter mais informações, consulte Avaliar itens parcialmente indexados em sua organização.
Tendências de ocorrência de pesquisa: esta seção mostra os seguintes cartões de resultados de pesquisa. Os gráficos são interativos, passe o mouse para exibir nomes de seção, porcentagens e números de itens. Selecione Exibir 100 principais para obter mais informações sobre os itens incluídos em cada tendência e para baixar os resultados em um arquivo .csv:
Principais fontes de dados: exibe as cinco principais fontes de dados que compõem o maior número de resultados de pesquisa que correspondem à sua consulta. Os nomes dessas fontes de dados (nomes de usuários, grupos ou locais de toda a organização) são listados com a contagem de ocorrências. Essas fontes de dados devem corresponder ao que você selecionou no fluxo de trabalho de fontes de dados ao criar a consulta de pesquisa.
Principais tipos de informações confidenciais (SITs): exibe os cinco principais tipos de informações confidenciais (SITs) em arquivos do SharePoint que são incluídos com mais frequência nos resultados da pesquisa que correspondem à sua consulta. A adição da contagem de cada SIT não equivale necessariamente ao total de ocorrências da contagem, pois um único item ou documento pode conter mais de um tipo de SIT. Por exemplo, um documento contém uma senha e um SSN (número do seguro social). Nesse exemplo, ela é contada duas vezes. Selecione Exibir top 100 para obter uma compreensão mais profunda dos locais dessas contagens de SIT para verificar se elas se sobrepõem ou não.
Principais palavras-chave: palavras-chave de consulta, que resultaram no maior número de resultados de pesquisa correspondentes à sua consulta.
Observação
Para gerar um relatório de palavras-chave na exibição de estatísticas, você deve preencher pelo menos duas ou mais grades de palavras-chave. Se você inserir uma única palavra-chave, a contagem total de ocorrências mostrada refletirá os resultados dessa palavra-chave e um relatório de palavra-chave não será gerado.
Principais tipos de itens: tipos de item mais frequentes nas ocorrências de pesquisa que correspondem à sua consulta. Essa contagem é determinada por itemClass para conteúdo do Exchange e ContentType para conteúdo do SharePoint .
Status de indexação: detalhamento de itens de dados não indexados (incluindo parcialmente indexados) e totalmente indexados.
Principais participantes da comunicação: remetentes ou destinatários de emails, chats do Microsoft Teams e convites de calendário em locais do Exchange.
Tipo de local principal: contagem de ocorrências por tipo de local (caixa de correio versus site).
Selecione Regenerar exibição para executar novamente a consulta e examinar os resultados mais atuais. Selecione Baixar relatório para combinar todos os resultados de estatísticas em um único arquivo .csv. Ao exibir os 100 melhores resultados de qualquer área de tendência, selecione Baixar relatório para um arquivo .csv dos 100 principais resultados da tendência de ocorrência selecionada.
Observação
As estatísticas de pesquisa expiram após 14 dias. Execute novamente as estatísticas de pesquisa para quaisquer pesquisas com mais de 14 dias para exibir as estatísticas atuais.
A execução do processo Gerar estatísticas também é necessária para ativar as opções de amostragem ao adicionar resultados de pesquisa a um conjunto de revisão.
Noções básicas sobre estatísticas e resultados de pesquisa
Dica
Para obter mais informações sobre como usar CSVs de relatório de processo (Summary.csv, Locations.csv Settings.csv) para investigar diferenças de contagem, consulte Relatórios de processo na Descoberta Eletrônica.
Dependendo de quando você executa uma pesquisa na Descoberta Eletrônica, as estatísticas da pesquisa podem mostrar resultados diferentes. Por exemplo, se você executar duas pesquisas com exatamente as mesmas condições, mas em momentos diferentes, provavelmente verá resultados estatísticos diferentes. Essas diferenças podem ocorrer pelos seguintes motivos:
- Sua organização está ativa: como você tem usuários ativos em um ambiente de produção, os dados em sua organização são constantemente movidos, adicionados, excluídos e desativados. As mesmas condições de pesquisa executadas nos mesmos locais provavelmente retornam resultados de pesquisa diferentes, pois os dados nesses locais foram alterados entre o momento em que você executou as pesquisas.
- Erros transitórios: quando você executa uma pesquisa (ou exporta ou adiciona a um conjunto de revisão), podem ocorrer erros de processamento transitórios, especialmente para grandes conjuntos de dados. Esses erros geralmente ocorrem devido a tempos limite de processamento e podem ser atenuados dividindo as pesquisas em intervalos de datas menores e exportando os dados em paralelo. Sempre tente dividir as pesquisas em tamanhos menores, com condições de pesquisa mais específicas e mais direcionadas com locais selecionados. Essa abordagem ajuda o processo a ser executado com mais eficiência com menos chance de erros.
- Acesso ao local: alguns cenários fazem com que os locais incluídos em uma pesquisa sejam inválidos, não acessíveis ou atinjam o tempo limite durante o processamento. Ao comparar os resultados entre duas pesquisas com as mesmas condições, verifique se os locais pesquisados correspondem com êxito. Por exemplo, uma pesquisa em 1.000 locais pode ter um local com falha na primeira execução e nenhum local com falha na segunda execução. Esse exemplo significa que a primeira execução pesquisou apenas 999 locais com êxito e a segunda pesquisou 1.000 locais. A diferença de um local é o motivo pelo qual os resultados da pesquisa entre duas execuções são diferentes. Use o relatóriolocations.csv para pesquisar, exportar e adicionar para revisar processos definidos para exibir um relatório abrangente sobre quais locais foram bem-sucedidos e quais locais falharam. Executar novamente procura por todos os locais com falha.
- Usuário executando a pesquisa: dependendo do usuário que inicia o processo de pesquisa, o usuário pode ou não ter o limite de conformidade ou o filtro de pesquisa de conformidade aplicado. Esse filtro filtra locais com base nas propriedades da caixa de correio ou filtra o conteúdo com base no caminho do conteúdo (sites do SharePoint). Os resultados para o usuário poderão ser limitados se um limite de conformidade ou um filtro de permissão de pesquisa for aplicado. Por exemplo, um usuário não tem um limite de conformidade aplicado, mas um segundo usuário tem um limite de conformidade aplicado que restringe esse usuário a caixas de correio de usuários e sites do OneDrive para uma região específica. Uma pesquisa do primeiro usuário retorna todas as correspondências de caixa de correio e do OneDrive para as condições de pesquisa de todas as regiões, e uma pesquisa do segundo usuário retorna apenas correspondências para caixas de correio e sites do OneDrive apenas para a região permitida.
- As contagens de resultados da pesquisa podem variar entre pesquisas devido a retenções legais: se você executar a mesma consulta de pesquisa em momentos diferentes, o número de itens na pesquisa ou exportação poderá ser diferente. Essa diferença pode acontecer quando itens são editados ou excluídos entre pesquisas. Por exemplo, os itens sob retenção legal mantêm versões anteriores e podem aparecer em exportações posteriores, enquanto os itens que não estão em espera podem ser alterados ou removidos se não atenderem mais aos critérios de suspensão.
- As estatísticas de pesquisa são estimativas: não use essas estimativas para comparar com o armazenamento de sites do OneDrive e do SharePoint. As estimativas usam aproximações baseadas em índice, portanto, o tamanho estimado do conteúdo da Descoberta Eletrônica pode ser diferente. O armazenamento do site geralmente inclui dados não refletidos nas estimativas da Descoberta Eletrônica, como versões de arquivos e itens na Lixeira. Para uma exibição do conteúdo do site, use o processo de exportação em vez da estimativa de tamanho do dashboard de estatísticas.
Exemplo de dashboard
Se você selecionar Exemplo como o tipo de resultado inicial para sua pesquisa, será redirecionado automaticamente para este dashboard quando os resultados da pesquisa forem concluídos. Os resultados da pesquisa para as colunas do dashboard de exemplo contêm as seguintes informações para cada item:
- Assunto/Título: O assunto ou título dos itens incluídos na amostra.
- Data: a data em que o item foi criado ou enviado.
- Remetente/Autor: o remetente ou autor do item.
As amostras permitem inspecionar um subconjunto representativo de itens individuais e detalhes para cada item retornado para a pesquisa. O número de amostras por local e o número de locais de amostra definidos na pesquisa determinam o número de itens de amostra e a representação de localização nos itens de amostra.
Selecione um item de exemplo para exibir as informações de Fonte do item. Se disponível para o item, esse modo de exibição exibe um modo de exibição avançado de um item selecionado para que você possa avaliar a relevância do item em relação às condições e à fonte de dados de pesquisa definidas.
Observação
Os itens de exemplo gerados são válidos por 24 horas. Se você gerou a exibição há mais de 24 horas, gere novamente a exibição para recuperar os exemplos mais recentes que correspondem à sua consulta de pesquisa.
Selecione Regenerar exibição para executar novamente a consulta e examinar os resultados mais atuais. Selecione Baixar relatórios para combinar todos os resultados de exemplo em um único arquivo .csv. Selecione Configurações de exibição para exibir as configurações aplicadas à geração de exibição de amostra.
Refinar resultados de pesquisa
Com base nas estimativas e estatísticas retornadas pela pesquisa, você pode editar e refinar a pesquisa. Altere as fontes de dados incluídas pela pesquisa e altere a consulta de pesquisa para expandir ou restringir a pesquisa. Você pode atualizar e executar a pesquisa novamente até ter certeza de que os resultados da pesquisa contêm o conteúdo mais relevante para seu caso.
Depois de ficar satisfeito com os resultados da pesquisa, você poderá executar as seguintes ações:
- Adicionar os resultados da pesquisa a um conjunto de revisão
- Exportar os resultados da pesquisa
- Criar uma retenção
Antes de abrir um tíquete de suporte sobre resultados de pesquisa inesperados
Se sua pesquisa retornar zero resultados, menos resultados do que o esperado ou itens que você não esperava, faça esta lista de verificação antes de abrir um tíquete. A maioria dos RFC tíquetes (solicitação de esclarecimento) arquivados contra a pesquisa de Descoberta Eletrônica é resolvida por um dos itens na lista a seguir.
| # | Verificar | Onde verificar |
|---|---|---|
| 1 | Confusão entre espera e pesquisa: uma retenção preserva o conteúdo, mas não o exibe nos resultados da pesquisa até que você execute uma pesquisa nos locais retidos. | Criar retenções na Descoberta Eletrônica |
| 2 | Atraso de indexação: itens recém-ingeridos ou modificados recentemente podem levar tempo para aparecer no índice. Execute a pesquisa novamente após a janela de retardo. | Limites na Descoberta Eletrônica — Limites de indexação |
| 3 | Itens parcialmente indexados: itens criptografados, superdimensionados ou de formato sem suporte não são retornados por consultas de conteúdo. Você deve exportá-los separadamente como itens parcialmente indexados. | Itens parcialmente indexados na Descoberta Eletrônica |
| 4 | Escopo de localização: confirme se você adiciona todas as caixas de correio, sites, grupos e locais relevantes do Teams como uma fonte de dados para a pesquisa. Adicione caixas de correio inativas e membros do grupo explicitamente. | Fontes de dados na Descoberta Eletrônica |
| 5 | RBAC e filtros de permissão: Os filtros de permissão de pesquisa e o RBAC no nível do caso definem silenciosamente os resultados para o que o pesquisador tem o direito de ver, mesmo ao executar a pesquisa como administrador. | Pesquisar a filtragem de permissões e Atribuir permissões na Descoberta Eletrônica |
| 6 | Região ou nuvem soberana: Confirme se a fonte de dados está na mesma nuvem do Microsoft 365 e na mesma região do caso. Você não pode pesquisar dados transfronteiriços da nuvem errada. | Limites de conformidade na Descoberta Eletrônica |
| 7 | Comportamento de expansão do destinatário: os usuários que partiram e cujo objeto do Microsoft Entra ID foi excluído não são expandidos. Você deve adicionar seus endereços SMTP históricos, aliases e nomes de exibição manualmente. | Expansão do destinatário |
| 8 | Alterações recentes no serviço: Verifique o Centro de Mensagens do Microsoft 365 para ver se há alterações de serviço (por exemplo, alterações no filtro de segurança ou no canal privado do Teams) que afetem o escopo ou os resultados da pesquisa. | Centro de administração do Microsoft 365 → Centro de mensagens |
Se você concluir todas as oito verificações e o resultado ainda for inesperado, capture o KeyQL exato da pesquisa, o ID do caso, as fontes de dados selecionadas e o carimbo de data/hora da execução antes de abrir um tíquete. A primeira solicitação do suporte é sempre para esses quatro itens.
Diferenças entre estatísticas e resultados de exportação
Dica
Para obter orientação sobre como interpretar os relatórios de Summary.csv e Locations.csv que explicam as diferenças de contagem para um processo específico, consulte Interpretar diferenças de contagem entre pesquisa e exportação.
Quando você executa uma pesquisa de Descoberta Eletrônica, as estatísticas retornam uma estimativa do número de itens (e seu tamanho total) que correspondem aos critérios de pesquisa. No entanto, o tamanho e o número de resultados de pesquisa reais exportados que você baixa diferem do tamanho estimado e do número de resultados da pesquisa.
Vários motivos potenciais explicam essas diferenças:
A forma como os resultados são estimados: a estimativa fornece uma estimativa (e não uma contagem real) dos itens que atendem aos critérios de consulta de pesquisa. Para compilar a estimativa de itens do Exchange, a Descoberta Eletrônica solicita ao banco de dados do Exchange uma lista das IDs de mensagem que atendem aos critérios de pesquisa. Mas quando você exporta os resultados da pesquisa, a pesquisa é executada novamente e as mensagens reais são recuperadas do banco de dados do Exchange. As diferenças podem resultar devido à forma como o número estimado de itens e o número real de itens são determinados.
A forma como o tamanho dos resultados é estimado: Durante a estimativa, o tamanho é aproximado. O sistema reúne um grande número de itens e soma os tamanhos usando aproximações. Você deve considerar a estimativa de tamanho como uma ordem de magnitude, não uma medida específica de tamanho. Por exemplo, uma estimativa de tamanho de 10 MB indica que os dados devem estar entre 1 MB e 100 MB. Quanto maior o número, maior a variação na estimativa.
- Para conteúdo baseado no Exchange, o tamanho do arquivo é o tamanho do texto na mensagem e nos bytes do anexo. Quando exportado, o formato é convertido em .msg e adicionado a arquivos .pst ou .zip. Ambas as operações podem afetar significativamente o tamanho.
- Para conteúdo baseado no SharePoint, o tamanho do arquivo é de aproximadamente bytes do arquivo. Em muitos casos, para dados baseados no SharePoint, o tamanho do arquivo não pode ser estimado durante a pesquisa.
Alterações que ocorrem entre o momento da estimativa e a exportação dos resultados da pesquisa: quando você exporta os resultados da pesquisa, a pesquisa reinicia para coletar os itens mais recentes no índice de pesquisa que atendem aos critérios de pesquisa. É possível que itens adicionais tenham sido criados, enviados ou recebidos que atendam aos critérios de pesquisa no tempo entre a coleta dos resultados estimados da pesquisa e a exportação. Também é possível que os itens que estavam no índice de pesquisa quando os resultados da pesquisa foram estimados não estejam mais lá porque foram removidos do local de conteúdo antes que os resultados da pesquisa sejam exportados. Para atenuar esse problema, especifique um intervalo de datas para uma pesquisa de Descoberta Eletrônica ou suspenda os locais de conteúdo para que os itens sejam preservados e não possam ser limpos.
Outros problemas que podem resultar em diferenças entre os resultados da pesquisa estimados e exportados incluem:
Um aumento de itens ao usar uma consulta de data. Esse problema geralmente é causado pelas duas coisas a seguir:
- Manter o controle de versão no SharePoint: se um documento for excluído de um site que está em espera e o controle de versão do documento estiver habilitado, todas as versões do documento excluído serão preservadas.
- Calendar items: aceitar e rejeitar mensagens e reuniões recorrentes continuam criando automaticamente novos itens em segundo plano com datas antigas.
Com as retenções, pode haver casos em que o mesmo item é preservado na caixa de correio principal de um usuário e em sua caixa de correio de arquivo morto. Essa situação pode acontecer quando um usuário move manualmente um item para seu arquivo morto.
Embora seja raro, mesmo no caso de uma retenção ser aplicada, a manutenção de itens de calendário internos (que não são editáveis pelo usuário, mas estão incluídos em muitos resultados de pesquisa) pode ser removida de tempos em tempos. Essa remoção periódica de itens de calendário resulta em menos itens exportados.
Itens não indexados: itens não indexados para pesquisa podem causar diferenças entre os resultados da pesquisa estimados e reais. Você pode incluir itens não indexados ao exportar os resultados da pesquisa. Se você incluir itens não indexados ao exportar os resultados da pesquisa, poderá haver mais itens exportados. Essa diferença causa uma diferença entre os resultados da pesquisa estimados e exportados.
Ao usar a pesquisa, você pode incluir itens não indexados ao exportar resultados de pesquisa. O número de itens não indexados retornados pela pesquisa é listado na página de estatísticas . Ao exportar resultados de pesquisa, você pode escolher incluir ou não itens não indexados. A maneira como você configura essas opções pode resultar em diferenças entre os resultados estimados e reais exportados.
Versões do documento no SharePoint e no OneDrive: ao pesquisar sites do SharePoint e contas do OneDrive, várias versões de um documento não são incluídas na contagem de resultados estimados da pesquisa. Mas você tem a opção de incluir versões de documentos ao exportar os resultados da pesquisa. Se você incluir versões de documento ao exportar os resultados da pesquisa, o número real (e o tamanho total) dos itens exportados aumentará.
Pastas do SharePoint: se as pastas no SharePoint corresponderem a uma consulta de pesquisa, por exemplo, pesquisando por data, a estimativa de pesquisa incluirá uma contagem das pastas com o intervalo de datas da última modificação (mas não os itens nessas pastas). Ao exportar os resultados da pesquisa, você tem a opção de escolher exportar itens dentro de subpastas de uma pasta correspondente ou incluir apenas os itens que correspondam à consulta de pesquisa. Essa opção pode afetar o número de itens exportados. Se uma pasta estiver vazia, o número de resultados de pesquisa reais exportados será reduzido em um item, pois a pasta real não será exportada.
Listas do SharePoint: se o nome de uma lista do SharePoint corresponder a uma consulta de pesquisa, a estimativa de pesquisa incluirá uma contagem de todos os itens na lista. Quando você exporta os resultados da pesquisa, a lista (e os itens da lista) é exportada como um único arquivo CSV. Você pode escolher a configuração de exportação que inclui anexos de lista; os anexos são exportados como documentos separados, o que pode aumentar o número de itens exportados.
Formatos de arquivo brutos versus formatos de arquivo exportados: para itens do Exchange, o tamanho estimado dos resultados da pesquisa é calculado usando os tamanhos de mensagem brutos do Exchange. No entanto, as mensagens de email são exportadas em um arquivo PST ou como mensagens individuais. Ambas as opções de exportação usam um formato de arquivo diferente das mensagens brutas do Exchange, o que resulta no tamanho total do arquivo exportado sendo diferente do tamanho estimado do arquivo.