Encontrar conteúdo no Microsoft Teams na Descoberta Eletrônica

Este artigo fornece um conjunto abrangente de procedimentos, diretrizes e práticas recomendadas para usar a Descoberta Eletrônica para preservar, coletar, revisar e exportar conteúdo do Microsoft Teams. A meta deste artigo é ajudá-lo a otimizar sua pesquisa de Descoberta Eletrônica para conteúdo do Teams.

Para obter mais informações sobre como localizar conteúdo no Microsoft Teams com Descoberta Eletrônica, Marque o vídeo a seguir:

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

Onde o conteúdo do Teams é armazenado

Para gerenciar o conteúdo do Teams na Descoberta Eletrônica, você precisa entender o tipo de conteúdo do Teams que pode coletar, processar e examinar na Descoberta Eletrônica e onde o Microsoft 365 armazena esse conteúdo. Para configurar os locais de conteúdo do Teams em um caso, consulte Configurar fontes de dados. Os dados do Teams são armazenados no Azure Cosmos DB. O Exchange Online armazena os registros de conformidade do Teams que o substrato captura e a Descoberta Eletrônica pode acessar esses registros. Os dados armazenados no Exchange Online são ocultos dos clientes. A Descoberta Eletrônica nunca opera com base nos dados reais de mensagens do Teams, que permanecem no Azure Cosmos DB.

A tabela a seguir lista os tipos de conteúdo do Teams e onde o Microsoft 365 armazena cada tipo para fins de conformidade.

Categoria do Teams Descrição Local de mensagens/postagens do Chat Local de Files/anexos Local das gravações de reunião
Eventos Todos os dados de webinars e reuniões gerais são armazenados no Cosmos DB. O Substrate (SCD) serve como armazenamento secundário para fins de redundância e descoberta eletrônica. N/D N/D N/D
Canais privados Postagens de mensagens, respostas e anexos compartilhados em um canal privado do Teams. As mensagens enviadas em um canal privado são armazenadas nas caixas de correio do Exchange Online de todos os membros do canal privado. Files compartilhados em um canal privado são armazenados em um site dedicado do SharePoint associado ao canal privado. N/D
Canais compartilhados Postagens de mensagens, respostas e anexos compartilhados em um canal compartilhado do Teams. As mensagens enviadas em um canal compartilhado são armazenadas em uma caixa de correio do sistema associada ao canal compartilhado. 2 Files compartilhados em um canal compartilhado são armazenados em um site dedicado do SharePoint associado ao canal compartilhado. N/D
Chats 1:1 do Teams Mensagens de Chat, postagens e anexos compartilhados em uma conversa do Teams entre duas pessoas. Os chats 1:1 do Teams também são chamados de conversas. As mensagens em chats 1:1 são armazenadas na caixa de correio do Exchange Online de todos os participantes do chat. Files shared in a 1:1 chat são armazenados na conta do OneDrive da pessoa que compartilhou o arquivo. N/D
Canais do Teams Mensagens de Chat, postagens, respostas e anexos compartilhados em um canal padrão do Teams. Todas as mensagens e postagens do canal são armazenadas na caixa de correio do Exchange Online associada à equipe. Files shared in a channel são armazenados no site do SharePoint associado à equipe. N/D
Chats em grupo do Teams Mensagens de Chat, postagens e anexos compartilhados em uma conversa do Teams entre três ou mais pessoas. Também chamado de chats 1:N ou conversas em grupo. As mensagens em chats em grupo são armazenadas na caixa de correio do Exchange Online de todos os participantes do chat. Files compartilhados em chats em grupo são armazenados na conta do OneDrive da pessoa que compartilhou o arquivo. N/D
Reuniões de Teams Áudio e transcrições de reuniões gravadas do Teams. Os chats em reuniões gravadas são armazenados em uma caixa de correio do Exchange Online. Para reuniões padrão, ele é armazenado nas caixas de correio de todos os participantes. Para reuniões de canal, ele é armazenado na caixa de correio associada à equipe. Files e anexos compartilhados em reuniões gravadas são armazenados na conta do OneDrive para o usuário que grava a reunião do Teams. As gravações de reunião são armazenadas na conta do OneDrive para o usuário que grava a reunião do Teams. 1
Reações do Teams Reações aplicadas a mensagens de chat, postagens e anexos em uma conversa do Teams. As mensagens em chats em grupo são armazenadas na caixa de correio do Exchange Online de todos os participantes do chat. Files compartilhados em chats em grupo são armazenados na conta do OneDrive da pessoa que compartilhou o arquivo. N/D

Observação

1 Para localizar o áudio e o conteúdo da transcrição da reunião do Teams, crie uma pesquisa de Descoberta Eletrônica direcionada ao OneDrive do organizador. Inclua o intervalo de datas e a extensão de arquivo na consulta. Quando a pesquisa for concluída, refine os resultados em um conjunto de revisão e selecione apenas os dados pertinentes. Por exemplo, um intervalo de datas pode ser de 17 de março de 2025 a 18 de março de 2025 e a extensão do arquivo pode ser mp4.

2 Para pesquisar (e preservar) mensagens enviadas em um canal compartilhado, você deve pesquisar ou especificar a caixa de correio do Exchange Online para a equipe pai.

Tipos de conteúdo do Teams

Todos os chats 1:1 ou em grupo do Microsoft Teams são registrados em diário nas caixas de correio dos respectivos usuários. Todas as mensagens de canal padrão são registradas em diário na caixa de correio do grupo que representa a equipe. Files carregados em canais padrão são cobertos pela funcionalidade de Descoberta Eletrônica para SharePoint e OneDrive.

A Descoberta Eletrônica de mensagens e arquivos em canais privados funciona de forma diferente dos canais padrão. Para obter mais informações, consulte Descoberta Eletrônica de Canais Privados.

As reuniões gravadas do Teams são armazenadas na conta do OneDrive do organizador ou iniciador da reunião, dependendo da configuração MeetingRecordingOwnership. As informações de identificação do participante ao usar a funcionalidade Ocultar nomes de participantes para reuniões do Teams são armazenadas na caixa de correio do usuário do organizador da reunião.

Nem todo o conteúdo do Teams é Descoberta Eletível. A tabela a seguir mostra os tipos de conteúdo do Teams que você pode pesquisar usando as ferramentas de Descoberta Eletrônica da Microsoft:

Tipo de conteúdo Observações
Gravações de áudio Chamadas de áudio entre o usuário do Teams e contatos externos
Conteúdo do cartão Consulte Pesquisar conteúdo do card para obter mais informações.
Links de chat
Mensagens de chat Isso inclui conteúdo em canais padrão do Teams, chats 1:1, chats em grupo 1:N, chats com você mesmo e chats com convidados.
Trechos de código
Mensagens editadas Se o usuário estiver em espera, as versões anteriores das mensagens editadas também serão preservadas.
Emojis, GIFs e adesivos
Imagens em linha
Componentes do Loop O conteúdo de um componente do Loop é salvo em um arquivo .fluid armazenado na conta do OneDrive do usuário que envia o componente do Loop. Isso significa que você precisa incluir o OneDrive como uma fonte de dados ao pesquisar conteúdo nos componentes do Loop.
Conversas de mensagens instantâneas da reunião
Metadados de reunião1
Gravações e transcrições de reuniões As transcrições do áudio da reunião são extraídas e fornecidas como um arquivo separado. O tamanho máximo de arquivo de .mp4 de reunião gravada com suporte é de 350 MB. Se o tamanho do arquivo de reunião gravado for maior que 350 MB, ocorrerá um erro de processamento e o arquivo estará disponível para download.
Nome do canal
Cotações O conteúdo entre aspas é pesquisável. No entanto, os resultados da pesquisa não indicam que o conteúdo foi cotado.
Reações (como curtidas, corações e outras reações) As reações têm suporte para todos os clientes comerciais após 1º de junho de 2022. Reações antes dessa data não estão disponíveis para Descoberta Eletrônica. As reações expandidas agora têm suporte. Para entender o histórico de reações, o conteúdo deve estar em retenção legal.
Assunto
Tabelas
Videoclipe do Teams (TVC) Pesquise TVC com o palavra-chave "Videoclipe" e "salve como" um arquivo .mp4 para cada anexo TVC clicando com o botão direito do mouse na visualização.

Os TVCs são coletados como anexos de conversas do Teams (se menores que 200 MB) e arquivos .mp4 separados. Os dados do arquivo TVC são detectáveis em conjuntos de revisão de Descoberta Eletrônica e podem ser exportados. No momento, não há suporte para a visualização de videoclipes.

1 Os metadados de reunião (e chamada) incluem o seguinte:

  • Hora de início e término da reunião e duração
  • Ingressar na reunião e deixar eventos para cada participante
  • Junções/chamadas VOIP
  • Junções de usuário federado
  • Ingresso de convidado

Importante

No momento, não há suporte para usuários anônimos ingressando em reuniões e chamadas nas consultas de pesquisa da Descoberta Eletrônica.

Os dados do Microsoft Teams aparecem como IM ou Conversas na saída de exportação da Descoberta Eletrônica do Excel. Você pode abrir o .pst arquivo no Outlook para exibir essas mensagens depois de exportá-las.

Ao visualizar o arquivo .pst da equipe, todas as conversas estão localizadas na pasta Team Chat em Histórico de Conversas. O título da mensagem contém o nome da equipe e o nome do canal.

Os chats privados na caixa de correio de um usuário são armazenados na pasta Team Chat em Histórico de Conversas.

Descoberta eletrônica de canais privados e compartilhados

As cópias de conformidade de mensagens em canais privados e compartilhados vão para caixas de correio diferentes, dependendo do tipo de canal. Essa diferença significa que você precisa pesquisar diferentes locais de caixa de correio com base no tipo de canal ao qual um usuário pertence.

  • Canais privados: as cópias de conformidade vão para a caixa de correio do canal privado dedicado. Você precisa pesquisar caixas de correio de canal privado ao pesquisar conteúdo em mensagens de canal privado.
  • Canais compartilhados: as cópias de conformidade vão para uma caixa de correio do sistema associada à equipe principal. Como o Teams não dá suporte a uma pesquisa de Descoberta Eletrônica de uma única caixa de correio do sistema para um canal compartilhado, você precisa pesquisar a caixa de correio para a equipe principal (selecionando o nome da caixa de correio da Equipe) ao pesquisar o conteúdo da mensagem nos canais compartilhados.

Cada canal privado e compartilhado tem seu próprio site do SharePoint separado do site da equipe principal. Files em canais privados e compartilhados são armazenados em seu próprio site e gerenciados independentemente da equipe principal. Você deve identificar e pesquisar o site específico associado a um canal ao pesquisar conteúdo em arquivos e anexos de mensagens de canal.

Use as seções a seguir para ajudar a identificar o canal privado ou compartilhado a ser incluído em sua pesquisa de Descoberta Eletrônica.

Identificar os membros de um canal privado

Use o procedimento a seguir para identificar membros de um canal privado para que você possa usar ferramentas de Descoberta Eletrônica para pesquisar conteúdo em mensagens de canal privado na caixa de correio do membro.

Antes de executar estas etapas, certifique-se de ter a versão mais recente do módulo do PowerShell do Teams instalada.

  1. Execute o comando a seguir para obter a ID do grupo da equipe que contém os canais compartilhados que você deseja pesquisar.

    Get-Team -DisplayName <display name of the parent team>
    

    Dica

    Execute o cmdlet Get-Team sem nenhum parâmetro para exibir uma lista de todas as equipes em sua organização. A lista contém a ID do grupo e o DisplayName para cada equipe.

  2. Execute o comando a seguir para obter uma lista de canais privados na equipe principal. Use a ID do grupo para a equipe que você obteve na etapa 1.

     Get-TeamChannel -GroupId <parent team GroupId> -MembershipType Private
    
  3. Execute o comando a seguir para obter uma lista de proprietários e membros de canal privado para um canal privado específico.

     Get-TeamChannelUser -GroupId <parent team GroupId> -DisplayName "Partner Shared Channel"
    
  4. Inclua as caixas de correio de proprietários e membros de um canal privado como parte de sua consulta de pesquisa de Descoberta Eletrônica.

Pesquisar conteúdo para convidados

Você pode usar ferramentas de Descoberta Eletrônica para pesquisar conteúdo do Teams relacionado a convidados em sua organização. O conteúdo do chat do Teams associado a um convidado é preservado em um local de armazenamento baseado em nuvem e você pode pesquisá-lo usando a Descoberta Eletrônica. Esse conteúdo inclui conversas de chat 1:1 e 1:N em que um convidado participa com outros usuários em sua organização. Você também pode pesquisar mensagens de canal privado em que um convidado participa e conteúdo em conversas de chat de convidado:convidado em que os únicos participantes são convidados.

Para pesquisar conteúdo para convidados:

  1. Conecte-se ao Microsoft Graph PowerShell. Para obter mais informações, consulte a visão geral do Microsoft Graph PowerShell. Certifique-se de concluir as Etapas 1 e 2 no artigo anterior.

  2. Depois de se conectar com êxito ao Microsoft Graph PowerShell, execute o comando a seguir para exibir o nome UPN de todos os convidados em sua organização. Você precisa usar o UPN do convidado ao criar a pesquisa na etapa 4.

    Get-MgUser -Filter "userType eq 'Guest'" -All $true | FL UserPrincipalName
    

    Dica

    Em vez de exibir uma lista de nomes principais de usuário na tela do computador, você pode redirecionar a saída do comando para um arquivo de texto. Você pode fazer isso anexando > filename.txt ao comando anterior. O arquivo de texto com os nomes principais do usuário é salvo na pasta atual.

  3. Em uma janela de Windows PowerShell diferente, conecte-se ao PowerShell de Segurança & Conformidade. Para obter instruções, consulte Conectar-se ao PowerShell de Segurança & Conformidade. Você pode se conectar com ou sem usar a autenticação multifator.

  4. Crie uma consulta de pesquisa que pesquise todo o conteúdo (como mensagens de chat e mensagens de email) do qual o convidado especificado era participante executando o comando a seguir.

    New-ComplianceSearch <search name> -ExchangeLocation <guest UPN>  -AllowNotFoundExchangeLocationsEnabled $true -IncludeUserAppContent $true
    

    Por exemplo, para pesquisar conteúdo associado à convidada Sara Davis, execute o comando a seguir.

    New-ComplianceSearch "Sara Davis Guest" -ExchangeLocation "sara.davis_hotmail.com#EXT#@contoso.onmicrosoft.com" -AllowNotFoundExchangeLocationsEnabled $true -IncludeUserAppContent $true
    

    Para obter mais informações sobre como usar o PowerShell para criar pesquisas, consulte New-ComplianceSearch.

  5. Execute o seguinte comando para iniciar a pesquisa criada na etapa 4:

    Start-ComplianceSearch <search name>
    
  6. Acesse o portal do Microsoft Purview e entre usando as credenciais de uma conta de usuário atribuída a permissões de Descoberta Eletrônica.

  7. Selecione o card de solução de Descoberta Eletrônica e selecione Casos na navegação à esquerda.

  8. Selecione um processo.

  9. Na lista de pesquisas na guia Pesquisas , selecione a pesquisa que você criou na etapa 4 para exibir a página de submenu.

  10. Na página de submenu, você pode fazer o seguinte:

    • Selecione Exemplo para exibir os resultados da pesquisa e visualizar o conteúdo.
    • Ao lado do campo Consulta , selecione Editar para editar e execute a pesquisa novamente. Por exemplo, você pode adicionar uma consulta de pesquisa para restringir os resultados.
    • Selecione Exportar para exportar e baixar os resultados da pesquisa.

Pesquisar o conteúdo do card

Os aplicativos geram conteúdo de card em canais do Teams, chats 1:1 e chats 1xN. O conteúdo é armazenado em caixas de correio e você pode pesquisá-lo. Um cartão é um contêiner de interface de usuário para pequenos pedaços de conteúdo. Os cartões podem ter várias propriedades e anexos e podem incluir itens que acionam ações de card. Para obter mais informações, consulte Cartões.

Assim como outros conteúdos do Teams, o local em que você armazena o conteúdo do card depende de onde você usou o card. A caixa de correio do grupo do Teams armazena conteúdo para cartões usados em um canal do Teams. As caixas de correio dos participantes do chat armazenam o conteúdo do card para chats 1:1 e 1xN.

Para pesquisar o conteúdo do card, use as condições de kind:microsoftteams pesquisa ouitemclass:IPM.SkypeTeams.Message. Ao examinar os resultados da pesquisa, você verá que os bots geram conteúdo de card em um canal do Teams e a propriedade de email do Remetente/Autor é <appname>@teams.microsoft.com, onde appname é o nome do aplicativo que gerou o conteúdo do card. Se um usuário gerar conteúdo de card, o valor do Remetente/Autor identificará o usuário.

Quando você exibe o conteúdo do card nos resultados da pesquisa, o conteúdo aparece como um anexo à mensagem. O anexo é denominado appname.html, onde appname é o nome do aplicativo que gerou o conteúdo do cartão.

Observação

Para exibir imagens do conteúdo do card nos resultados da pesquisa (como as marcas de seleção na captura de tela anterior), você precisa estar conectado ao Teams (em https://teams.microsoft.com) em uma guia diferente na mesma sessão do navegador que você usa para exibir os resultados da pesquisa. Caso contrário, serão exibidos espaços reservados para imagens.

Pesquisar reuniões do Teams por data

Os administradores podem pesquisar o conteúdo das reuniões do Teams com base nas datas de início ou término das reuniões. Para filtrar itens do conjunto de revisão por datas de reunião específicas do Teams, use as propriedades Data de início da reunião e Data de término da reunião nas ferramentas de pesquisa de Descoberta Eletrônica.

Procurar por participantes ocultos nas reuniões do Teams

O recurso Ocultar nomes de participantes no Microsoft Teams oculta o nome dos participantes de outros participantes para que somente os organizadores possam ver os nomes dos participantes. Use esse recurso para reuniões ou eventos com empresas externas, fornecedores, reuniões confidenciais ou outras reuniões em que a privacidade pessoal entre os participantes é importante. Quando você habilitar esse recurso, os nomes dos participantes ficarão ocultos na lista de reuniões, no chat das reuniões e nas gravações das reuniões.

Para pesquisar os nomes dos participantes em reuniões do Teams em que o recurso Ocultar Nomes de Participantes foi habilitado, você deve incluir a caixa de correio do organizador no escopo da pesquisa. Os nomes ocultos dos participantes só estão disponíveis na caixa de correio do organizador.

Pesquisar dados de Eventos do Teams

Todos os dados de webinars e reuniões gerais são armazenados no Cosmos DB. O Substrate (SCD) serve como armazenamento secundário para fins de redundância e descoberta eletrônica. Para webinars criados antes de setembro de 2024, esses dados permanecem no armazenamento do SharePoint do organizador do webinar para garantir a continuidade dos webinars V1.

A Descoberta Eletrônica aplica todas as informações relacionadas ao evento, incluindo títulos de eventos, descrições, dados de registro de participantes, apresentadores e temas. Os detalhes de registro do evento, como listas de participantes e endereços de email do registrante, são capturados nos logs da Descoberta Eletrônica. Os dados de participação ao vivo não estão incluídos.

Para casos legais, use o portal do Microsoft Purview para incluir "Eventos Virtuais do Microsoft Teams" como uma fonte de dados externa nos processos. Depois de criar uma ocorrência e selecionar as fontes de dados, crie uma consulta de pesquisa para coletar dados relevantes de Eventos do Teams para necessidades legais e de conformidade.

Para atualizações futuras, consulte o Centro de Mensagens para disponibilidade e funcionalidade de recursos.

Descoberta Eletrônica em acesso externo e ambientes de convidados

Os administradores podem usar a Descoberta Eletrônica para pesquisar conteúdo em mensagens de chat em uma reunião do Teams em ambientes de acesso externo e acesso de convidado com base nas seguintes restrições:

  • Acesso externo: em uma reunião do Teams com usuários de sua organização e usuários de uma organização externa em que os participantes externos estejam usando o acesso externo, os administradores de ambas as organizações podem pesquisar conteúdo em mensagens de chat da reunião.
  • Convidado: em uma reunião do Teams com usuários da sua organização e convidados, somente os administradores da organização que hospedam a reunião do Teams podem pesquisar conteúdo em mensagens de chat da reunião.

Pesquisar conversas do Skype for Business

Você pode usar a seguinte consulta de palavra-chave para pesquisar especificamente conteúdo em conversas do Skype for Business:

kind:im

A consulta de pesquisa anterior também retorna chats do Microsoft Teams. Para evitar esse problema, você pode restringir os resultados da pesquisa para incluir apenas conversas do Skype for Business usando a seguinte consulta de palavra-chave:

kind:im AND subject:conversation

A consulta de palavra-chave anterior exclui chats no Microsoft Teams porque as conversas do Skype for Business são salvas como mensagens de email com uma linha de assunto que começa com a palavra "Conversa".

Para pesquisar conversas do Skype for Business que ocorreram dentro de um intervalo de datas específico, use a seguinte consulta de palavra-chave:

kind:im AND subject:conversation AND (received=startdate..enddate)