Localizar conteúdo em sites na Descoberta Eletrônica

Ao pesquisar documentos e arquivos em sites do SharePoint ou do OneDrive, ajuste sua abordagem de consulta com base nos metadados dos documentos e arquivos nos quais você está interessado. Files e documentos têm propriedades relevantes como Author, Created, CreatedBy, FileName, LastModifiedTime e Title. A maioria dessas propriedades não é relevante ao pesquisar conteúdo de comunicações no Exchange Online. O uso dessas propriedades pode levar a resultados inesperados se você usá-las em documentos e comunicações. Além disso, o Nome do arquivo e o Título de um documento podem não ser os mesmos. Usar um ou outro para tentar encontrar um arquivo com conteúdo específico pode levar a resultados diferentes ou imprecisos. Lembre-se dessas propriedades ao pesquisar conteúdo específico de documentos e arquivos no SharePoint e no OneDrive.

Para obter mais informações sobre como localizar conteúdo em sites na Descoberta Eletrônica, assista ao vídeo a seguir:

Por exemplo, para localizar conteúdo relacionado a documentos criados pelo Usuário 1, para um projeto chamado Tradewinds, para arquivos específicos chamados Financials e de janeiro de 2020 a janeiro de 2022, use uma consulta com as seguintes propriedades:

  • Adicione o Usuário 1 como uma fonte de dados à pesquisa.
  • Selecione o site do OneDrive do Usuário 1 como o local de interesse.
  • Adicione grupos adicionais e seus sites do SharePoint associados relacionados ao projeto como fontes de dados.
  • Para FileName, use Financials
  • Para Palavra-chave, use Tradewinds
  • Para Intervalo de Datas, use o intervalo de 1º de janeiro de 2020 a 31 de janeiro de 2022

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

Propriedades de site pesquisáveis no KeyQL

A tabela a seguir lista as propriedades do SharePoint e do OneDrive com suporte na pesquisa usando o editor de Descoberta Eletrônica do KeyQL no portal do Microsoft Purview ou usando os cmdlets New-ComplianceSearch ou Set-ComplianceSearch. Para obter uma lista de propriedades do construtor de condições com suporte, consulte Usar o construtor de condições para criar consultas de pesquisa na Descoberta Eletrônica.

Importante

Embora os documentos e arquivos armazenados no SharePoint e no OneDrive possam ter outras propriedades com suporte em outros serviços do Microsoft 365, apenas as propriedades de documento e arquivo listadas nesta tabela têm suporte nas ferramentas de pesquisa de Descoberta Eletrônica. Não há suporte para a tentativa de incluir outras propriedades de documento ou arquivo em pesquisas.

Se você definir um status de site como Bloqueado e o site como NoAccess, a Descoberta Eletrônica não retornará os resultados da pesquisa. Para obter mais informações sobre como gerenciar status de bloqueio de site, consulte Bloquear e desbloquear sites. Além disso, se um documento for restrito no armazenamento de conteúdo, o gerente de Descoberta Eletrônica deverá ser um administrador do site, proprietário do site ou o proprietário ou último modificador do documento restrito para acessá-lo na Descoberta Eletrônica. Para obter mais informações sobre conteúdo restrito, consulte Referência da política de Prevenção contra Perda de Dados.

Importante

Se um site do OneDrive for arquivado e, em seguida, pesquisado na Descoberta Eletrônica, a pesquisa disparará a reindexação e o número de itens aumentará ao longo do tempo à medida que o site indexa totalmente. Esse efeito persiste até que a reindexação do site seja concluída. Para obter mais informações sobre como disparar manualmente a reindexação, consulte Solicitar manualmente o rastreamento e a reindexação de um site, uma biblioteca ou uma lista.

A tabela inclui um exemplo da sintaxe do property:value para cada propriedade e uma descrição dos resultados de pesquisa retornados pelos exemplos.

Propriedade Descrição da propriedade Exemplo Resultados de pesquisa retornados pelos exemplos
Autor O campo autor dos documentos do Office. Certifique-se de usar o nome de exibição do usuário para esta propriedade. author:"Garth Fort" Todos os documentos são de autoria de Garth Fort.
ContentType O tipo de conteúdo do SharePoint de um item, como Item, Documento ou Vídeo. contenttype:document Todos os documentos.
Criado em A data em que um item foi criado. created>=2021-06-01 Todos os itens criados em ou após 1º de junho de 2021.
CreatedBy A pessoa que criou ou carregou um item. Certifique-se de usar o nome de exibição do usuário para esta propriedade. Para todos os efeitos, use o Autor como uma maneira mais confiável de pesquisar um documento do SharePoint. createdby:"Garth Fort" Todos os itens criados ou carregados por Paulo Araújo.
DetectedLanguage O idioma de um item. detectedlanguage:english Todos os itens em inglês.
DocumentLink O caminho (URL) de uma pasta específica em um site do SharePoint ou OneDrive. Se você usar essa propriedade, não se esqueça de pesquisar o site no qual a pasta especificada está localizada. Use essa propriedade em vez das propriedades Site e Caminho .

Para retornar itens localizados em subpastas da pasta especificada para a propriedade documentlink, você deve adicionar /* ao URL da pasta especificada; Por exemplo, documentlink: "https://contoso.sharepoint.com/Shared Documents/*"

documentlink:"https://contoso-my.sharepoint.com/personal/garthf_contoso_com/Documents/Private/*"

documentlink:"https://contoso-my.sharepoint.com/personal/garthf_contoso_com/Documents/Shared with Everyone/*" AND filename:confidential

O primeiro exemplo retorna todos os itens na pasta especificada do OneDrive. O segundo exemplo retorna documentos na pasta do site especificada (e todas as subpastas) que contêm a palavra "confidencial" no nome do arquivo.
FileExtension A extensão de um arquivo; por exemplo, docx, one, pptx ou xlsx. fileextension:xlsx Todos os arquivos do Excel (Excel 2007 e posterior)
FileName O nome de um arquivo. filename:"marketing plan"

filename:estimate

O primeiro exemplo retorna os arquivos com a frase exata "plano de marketing" no título. O segundo exemplo retorna arquivos com a palavra "estimativa" no nome de arquivo.
LastModifiedTime A data em que um item foi alterado pela última vez. lastmodifiedtime>=2021-05-01

lastmodifiedtime>=2021-05-01 AND lastmodifiedtime<=2021-06-01

O primeiro exemplo retorna itens que foram alterados em ou após 1º de maio de 2021. O segundo exemplo retorna itens alterados entre 1º de maio de 2021 e 1º de junho de 2021.
MipSensitiveLabel Pesquise rótulos de confidencialidade aplicados a itens nos dados da sua organização. Usando o Construtor de Condições, os usuários podem selecionar o nome do rótulo de confidencialidade (por exemplo, Confidencial, Altamente Confidencial etc.) na lista suspensa e identificar o GUID usado no KeyQL para o rótulo de confidencialidade. MipSensitiveLabel=f0c0c7ef-3d45-4c95-87bb-6dfc7a081f46 Todos os itens que correspondem ao GUID do rótulo de confidencialidade.
ModifiedBy A pessoa que alterou um item pela última vez. Certifique-se de usar o nome de exibição do usuário para esta propriedade. modifiedby:"Garth Fort" Todos os itens que foram alterados pela última vez por Paulo Araújo.
SensitiveType Pesquise tipos de informações confidenciais identificados e classificados nos dados da sua organização. Usando o Construtor de Condições, os usuários podem selecionar o nome do tipo de informações confidenciais (por exemplo, SSN, card de crédito, números de conta bancária etc.) na lista suspensa e, em seguida, identificar o GUID usado no KeyQL para o tipo de informações confidenciais. SensitiveType=“ba147552-2ed1-4a8f-a441-981e94ab1895” Todos os itens que correspondem ao GUID do tipo de informações confidenciais.
SharedWithUsersOWSUser Documentos que são compartilhados com o usuário especificado e exibidos na página Compartilhado Comigo no site do OneDrive do usuário. Esses documentos são compartilhados explicitamente com o usuário especificado por outras pessoas em sua organização. Quando você exporta documentos que correspondem a uma consulta de pesquisa que usa a propriedade SharedWithUsersOWSUser, os documentos são exportados do local de conteúdo original da pessoa que compartilhou o documento com o usuário especificado. Para obter mais informações, consulte Procurando o conteúdo do site compartilhado em sua organização. sharedwithusersowsuser:garthf

sharedwithusersowsuser:"garthf@contoso.com"

Ambos os exemplos retornam todos os documentos internos que são explicitamente compartilhados com Garth Fort e que aparecem na página Compartilhado Comigo na conta do OneDrive de Garth Fort.
Tamanho O tamanho de um item, em bytes. size>=1

size:1..10000

O primeiro exemplo retorna itens com mais de 1 byte. O segundo exemplo retorna itens de 1 a 10.000 bytes de tamanho.
Título O título do documento. A propriedade Title consiste em metadados especificados em documentos do Microsoft Office. É diferente do nome do arquivo do documento. title:"communication plan" Qualquer documento que contém a frase "plano de comunicação" na propriedade de metadados Title de um documento do Office.

Tipos de dados confidenciais pesquisáveis

Você pode usar ferramentas de pesquisa de Descoberta Eletrônica no portal do Microsoft Purview para pesquisar dados confidenciais, como números de card de crédito ou números de previdência social, armazenados em documentos nos sites do SharePoint e do OneDrive. Você pode fazer isso usando a propriedade SensitiveType e o nome (ou ID) de um tipo de informação confidencial em uma consulta de palavra-chave. Por exemplo, a consulta SensitiveType:"Credit Card Number" retorna documentos que contêm um número de cartão de crédito. A consulta SensitiveType:"U.S. Social Security Number (SSN)" retorna documentos que contêm um número de seguro social dos EUA.

Para ver uma lista dos tipos de informações confidenciais que você pode pesquisar, acesse Classificações de> dadosTipos de informações confidenciais no portal do Microsoft Purview. Ou você pode usar o cmdlet Get-DlpSensitiveInformationType no PowerShell de Segurança & Conformidade para exibir uma lista de tipos de informações confidenciais.

Limitações para pesquisar tipos de dados confidenciais

  • Para pesquisar tipos de informações confidenciais personalizados, você precisa especificar a ID do tipo de informações confidenciais na SensitiveType propriedade. O uso do nome de um tipo de informação confidencial personalizado (conforme mostrado no exemplo para tipos de informações confidenciais internos na seção anterior) não retorna resultados. Use a coluna Publicador na página Tipos de informações confidenciais no portal do Microsoft Purview (ou a propriedade Publicador no PowerShell) para diferenciar entre tipos de informações confidenciais internos e personalizados. Os tipos de dados confidenciais internos têm um valor de Microsoft Corporation para a propriedade Publicador.

    Para exibir o nome e a ID dos tipos de dados confidenciais personalizados em sua organização, execute o seguinte comando no PowerShell de Segurança & Conformidade:

    Get-DlpSensitiveInformationType | Where-Object {$_.Publisher -ne "Microsoft Corporation"} | FT Name,Id
    

    Em seguida, você pode usar a ID na propriedade de pesquisa SensitiveType para retornar documentos que contêm o tipo de dados confidenciais personalizado; por exemplo, SensitiveType:7e13277e-6b04-3b68-94ed-1aeb9d47de37

  • Você não pode usar tipos de informações confidenciais e a propriedade de pesquisa SensitiveType para pesquisar dados confidenciais em repouso em caixas de correio do Exchange Online. Essa limitação inclui mensagens de chat 1:1, mensagens de chat em grupo 1:N e conversas do canal de equipe no Microsoft Teams porque todo esse conteúdo é armazenado em caixas de correio. No entanto, você pode usar políticas de prevenção contra perda de dados (DLP) para proteger dados confidenciais de email em trânsito. Para obter mais informações, consulte Saiba mais sobre prevenção contra perda de dados e Pesquisar e localizar dados pessoais.

Formando uma consulta básica

Uma consulta básica tem três partes: SensitiveType, intervalo de contagem e intervalo de confiança. Por exemplo, SensitiveType:"<type>" é obrigatório e ambos |<Count Range> e |<o intervalo de> confiança é opcional.

Tipo confidencial - necessário

As consultas normalmente começam com a propriedade SensitiveType:" e um nome de tipo de informação do inventário de tipos de informações confidenciais e terminam com um ". Você também pode usar o nome de um tipo de informação confidencial personalizado que você criou para sua organização. Por exemplo, você pode estar procurando por documentos que contenham números de cartão de crédito.

Nesse caso, use o seguinte formato: SensitiveType:"Credit Card Number". Como você não incluiu o intervalo de contagem ou o intervalo de confiança, a consulta retorna todos os documentos nos quais um número de card de crédito é detectado. Esta é a consulta mais simples que você pode executar, e a que retorna mais resultados. Tenha em mente que a ortografia e o espaçamento do tipo confidencial são importantes.

Intervalos - opcionais

Ambas as próximas duas partes são intervalos, portanto, vamos examinar rapidamente a aparência de um intervalo. Nas consultas do SharePoint, um intervalo básico é representado por dois números separados por dois pontos, que se parecem com isto: [number]..[number]. Por exemplo, se 10..20 for usado, esse intervalo captura números de 10 a 20. Este artigo aborda muitas combinações de intervalo diferentes.

Vamos adicionar um intervalo de contagem à consulta. Você pode usar o intervalo de contagem para definir o número de ocorrências de informações confidenciais que um documento precisa conter antes de ser incluído nos resultados da consulta. Por exemplo, se você quiser que sua consulta retorne apenas documentos que contenham exatamente cinco números de card de crédito, use isto: SensitiveType:"Credit Card Number|5" O intervalo de contagem também pode ajudá-lo a identificar documentos que apresentam níveis elevados de risco. Por exemplo, a sua organização pode considerar documentos com cinco ou mais números de cartão de crédito como de alto risco. Para encontrar documentos que se encaixem nesse critério, use esta consulta: SensitiveType:"Credit Card Number|5..". Como alternativa, você pode encontrar documentos com cinco ou menos números de card de crédito usando esta consulta: SensitiveType:"Credit Card Number|..5"

Intervalo de confiança

Finalmente, intervalo de confiança é o nível de confiança a que o tipo confidencial detectado corresponde. Os valores de intervalo de confiança funcionam da mesma forma para o intervalo de contagem. É possível formar uma consulta sem incluir uma variedade de contagem. Por exemplo, para pesquisar documentos com qualquer número de números de card de crédito, desde que o intervalo de confiança seja de 85% ou mais, use esta consulta: SensitiveType:"Credit Card Number|*|85.."

Importante

O asterisco ( * ) é um caractere curinga que significa que qualquer valor funciona. Você pode usar o caractere curinga ( * ) no intervalo de contagem ou no intervalo de confiança, mas não em um tipo sensível.

Propriedades de consulta e operadores de pesquisa adicionais

As consultas no SharePoint também contêm a LastSensitiveContentScan propriedade, que pode ajudá-lo a procurar arquivos verificados em um período de tempo específico. Para obter exemplos de consulta com a LastSensitiveContentScan propriedade, consulte os Exemplos de consultas complexas na próxima seção.

Você pode usar propriedades de pesquisa de Descoberta Eletrônica do SharePoint, como Author ou FileExtension. Você pode usar operadores para criar consultas complexas.

Exemplos

Os exemplos a seguir usam diferentes tipos, propriedades e operadores confidenciais para mostrar como você pode refinar suas consultas para encontrar exatamente o que está procurando.

Consultar Explicação
SensitiveType:"Credit Card Number | 1..4294967295 | 1..100" Essa consulta retorna documentos com pelo menos uma correspondência com o tipo confidencial "Número do Cartão de Crédito". Os valores de cada intervalo são os respectivos valores mínimo e máximo. Uma maneira mais simples de escrever essa consulta é SensitiveType:"Credit Card Number".
SensitiveType:"Credit Card Number | 5..25" AND LastSensitiveContentScan:"8/11/2018..8/13/2018" NOT FileExtension:XLSX Essa consulta retorna documentos com 5 a 25 números de card de crédito que foram digitalizados de 11 de agosto de 2018 a 13 de agosto de 2018. Files com extensão XLSX não são incluídos nos resultados da consulta. FileExtension é uma das muitas propriedades que você pode incluir em uma consulta. Para obter mais informações, consulte Usando propriedades e operadores de pesquisa com a Descoberta Eletrônica.
SensitiveType:"Credit Card Number | 5..25" AND LastSensitiveContentScan:"8/11/2018..8/13/2018" Essa consulta retorna documentos com 5 a 25 números de card de crédito que foram digitalizados de 11 de agosto de 2018 a 13 de agosto de 2018.
SensitiveType:"Credit Card Number" OR SensitiveType:"U.S. Social Security Number (SSN)" Essa consulta retorna documentos que contêm um número de card de crédito ou um número de seguro social.
SensitiveType:"International Banking Account Number (IBAN)" O nome pode parecer estranho porque é muito longo, mas é o nome correto para esse tipo confidencial. Certifique-se de usar os nomes exatos do inventário de tipos de informações confidenciais. Você também pode usar o nome de um tipo de informação confidencial personalizado que você criou para sua organização.

Exemplos

Nem todas as consultas funcionam no SharePoint. A tabela a seguir fornece exemplos de consultas que não funcionam e descreve o motivo.

Consulta incompatível Reason
SensitiveType:"Credit Card Number .." Você deve adicionar pelo menos um serviço.
SensitiveType:"Credit Card Number 0" Zero não é válido como o valor mínimo ou máximo em um intervalo.
SensitiveType:"Credit Card Number 1. .3" A parte de dois pontos finais não deve ser separada por um espaço.
SensitiveType:"Credit Card Number 1.. 80.." Existem muitos delimitadores de tubo.\| Em vez disso, siga este formato: SensitiveType: "Credit Card Number 1.. 80.."
SensitiveType:"Credit Card Number 1.. 80..101" Como os valores de confiança representam uma porcentagem, eles não podem exceder 100. Escolha um número de 1 a 100 em vez disso.
SensitiveType:"Credit Card Number" Pode ser difícil ver, mas há espaço em branco extra entre "Crédito" e "Cartão" que torna a consulta inválida. Use nomes de tipo confidenciais exatos do inventário de tipos de informações confidenciais.
SensitiveType:"NotARule" "NotARule" não é um nome de tipo confidencial válido. Somente nomes no inventário de tipos de informações confidenciais funcionam em consultas de Descoberta Eletrônica.

Pesquisar conteúdo do site compartilhado com usuários externos

Você pode usar ferramentas de pesquisa de Descoberta Eletrônica no portal do Microsoft Purview para pesquisar documentos armazenados em sites do SharePoint e do OneDrive compartilhados com pessoas fora de sua organização. Essa pesquisa pode ajudá-lo a identificar informações confidenciais ou proprietárias que estão sendo compartilhadas fora de sua organização. Use a ViewableByExternalUsers propriedade em uma consulta de palavra-chave. Essa propriedade retorna documentos ou sites que você compartilhou com usuários externos usando um dos seguintes métodos de compartilhamento:

  • Um convite de compartilhamento que exige que os usuários se conectem à sua organização como um usuário autenticado.
  • Um link de convidado anônimo, que permite que qualquer pessoa com este link acesse o recurso sem precisar ser autenticado.

Aqui estão alguns exemplos:

  • A consulta ViewableByExternalUsers:true AND SensitiveType:"Credit Card Number" retorna todos os itens compartilhados com pessoas de fora da sua organização e contém um número de card de crédito.
  • A consulta ViewableByExternalUsers:true AND ContentType:document AND site:"https://contoso.sharepoint.com/Sites/Teams" retorna uma lista de documentos em todos os sites de equipe da organização que você compartilhou com usuários externos.

Dica

Uma consulta de pesquisa, como pode ViewableByExternalUsers:true AND ContentType:document retornar vários arquivos .aspx nos resultados da pesquisa. Para eliminar esses ou outros tipos de arquivos, use a FileExtension propriedade para excluir tipos de arquivo específicos; por exemplo ViewableByExternalUsers:true AND ContentType:document NOT FileExtension:aspx.

Qual conteúdo conta como compartilhado com pessoas de fora da sua organização? Documentos nos sites SharePoint e OneDrive da sua organização que você compartilhou enviando um convite de compartilhamento ou que você compartilhou em locais públicos. Por exemplo, as seguintes atividades do usuário resultam em conteúdo que os usuários externos podem exibir:

  • Um usuário compartilha um arquivo ou uma pasta com uma pessoa de fora da organização.
  • Um usuário cria e envia um link de um arquivo compartilhado a uma pessoa de fora da organização. O link permite que o usuário externo exiba (ou edite) o arquivo.
  • Um usuário envia um convite de compartilhamento ou um link de convidado a uma pessoa de fora da organização para exibir (ou editar) um arquivo compartilhado.

Problemas ao usar a propriedade ViewableByExternalUsers

Embora a propriedade represente ViewableByExternalUsers o status de um documento ou site ser compartilhado com usuários externos, ela tem algumas ressalvas. Nos cenários a seguir, o valor da ViewableByExternalUsers propriedade não é atualizado e os resultados de uma consulta de pesquisa que usa essa propriedade podem ser imprecisos.

  • Alterações na política de compartilhamento, como desativar o compartilhamento externo para um site ou para a organização. A propriedade ainda mostra documentos compartilhados anteriormente como acessíveis externamente, mesmo que o acesso externo possa ser revogado.
  • Alterações na associação de grupo, como adicionar ou remover usuários externos do Grupos do Microsoft 365 ou grupos de Segurança do Microsoft 365. A propriedade não é atualizada automaticamente para os itens aos quais o grupo tem acesso.
  • Enviar convites de compartilhamento para usuários externos em que o destinatário não aceitou o convite e, portanto, ainda não tem acesso ao conteúdo.

Nesses cenários, a ViewableByExternalUsers propriedade não reflete o status de compartilhamento atual até que o site ou a biblioteca de documentos seja rastreado e reindexado novamente.

Pesquisar o conteúdo do site compartilhado em sua organização

Você pode usar a SharedWithUsersOWSUser propriedade para pesquisar documentos compartilhados entre as pessoas em sua organização. Quando uma pessoa compartilha um arquivo ou pasta com outro usuário dentro da sua organização, um link para o arquivo compartilhado aparece na página Compartilhado Comigo na conta do OneDrive da pessoa com quem o arquivo foi compartilhado. Por exemplo, para pesquisar os documentos compartilhados com Sara Davis, você pode usar a consulta SharedWithUsersOWSUser:"sarad@contoso.com". Se você exportar os resultados dessa pesquisa, baixará os documentos originais localizados no local de conteúdo da pessoa que compartilhou os documentos com Sara.

Os documentos devem ser compartilhados explicitamente com um usuário específico para serem retornados nos resultados da pesquisa ao usar a SharedWithUsersOWSUser propriedade. Por exemplo, quando uma pessoa compartilha um documento em sua conta do OneDrive, ela pode compartilhá-lo com qualquer pessoa (dentro ou fora da organização), compartilhá-lo somente com pessoas dentro da organização ou compartilhá-lo com uma pessoa específica.

Somente documentos compartilhados usando a terceira opção (compartilhados com pessoas específicas) são retornados por uma consulta de pesquisa que usa a SharedWithUsersOWSUser propriedade.

Limites de caracteres para pesquisas

Para obter mais informações sobre limites de caracteres, consulte limites de pesquisa de Descoberta Eletrônica.