Usar o construtor de condições para criar consultas de pesquisa na Descoberta Eletrônica

O construtor de condições fornece uma experiência de pesquisa fácil de usar quando você cria consultas de pesquisa na Descoberta Eletrônica. Use o construtor de condições em conjuntos de pesquisa e revisão para construir consultas de palavra-chave simples e complexas, consultas com operadores (AND, OR) ou ambos para ajudar a identificar itens em sua organização.

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

Usar o construtor de condições

Para criar uma consulta e uma filtragem condicional personalizada para sua pesquisa, use os seguintes controles:

  • A condição Palavras-chave está sempre disponível como a primeira condição na consulta, facilitando o início das tarefas de pesquisa. Essa condição dá suporte apenas ao operador Equal e é removida da consulta usando Delete. No campo Valor da condição Palavras-chave, aplique operadores lógicos como E, OU e PRÓXIMO. Por exemplo, inserir red AND blue trata AND como um operador lógico em vez de uma palavra-chave literal. Para pesquisar uma frase exata como "red and blue", coloque o texto entre aspas. Isso diz ao mecanismo de pesquisa para tratar o texto como uma única cadeia de caracteres. Você também pode selecionar Enter no teclado para criar uma nova grade para a próxima palavra-chave. Se você colar uma lista de palavras-chave separadas por quebras de linha (retornos de carro), o sistema gerará automaticamente uma grade separada para cada palavra-chave.

    Quando vários segmentos de palavra-chave são inseridos usando o construtor de condições, a consulta pode ser convertida em KeyQL e cada segmento de palavra-chave é separado por c:s. Se sua consulta incluir várias condições de palavra-chave, o KeyQL resultante incluirá c:s para garantir a segmentação de palavras-chave para que você veja ocorrências por segmento. Esse comportamento é automático e não requer entrada manual de c:s no construtor do KeyQL.

    Observação

    Para gerar um relatório de palavras-chave na exibição de estatísticas, você deve preencher pelo menos duas ou mais grades de palavras-chave. Se você inserir uma única palavra-chave, a contagem total de ocorrências mostrada refletirá os resultados dessa palavra-chave e um relatório de palavra-chave não será gerado.

  • Adicionar condições: adicione uma condição para as fontes de dados específicas para a pesquisa. Para adicionar condições extras à sua consulta, selecione Adicionar condições para exibir a lista de condições disponíveis. Cada seleção de valor de condição adiciona uma nova condição à sua consulta. Selecione o operador E/OU conforme apropriado.

  • E/OU: Esses operadores lógicos condicionais permitem selecionar a operação de consulta que se aplica a uma condição específica. Esses operadores permitem que você use várias condições relacionadas à sua consulta. O operador que segue a condição de palavra-chave deve ser E.

  • Selecionando um operador: Dependendo da condição selecionada, os operadores compatíveis com a condição estão disponíveis para seleção. Por exemplo, se você selecionar a condição Data , os operadores disponíveis serão Antes, Depois e Entre. Se você selecionar a condição Tamanho (em bytes), os operadores disponíveis serão Maior que, Maior ou igual, Menor que, Menor ou igual, Entre e Igual.

  • Valor: Dependendo da condição selecionada, os valores compatíveis para a condição aparecem no painel detalhes do valor ou você pode adicionar embutido. Dependendo do tipo de condição associado ao valor, você verá opções para definir, filtrar ou pesquisar valores associados à condição selecionada. Por exemplo, se você selecionar Remetente como condição, poderá pesquisar e adicionar usuários específicos em sua organização ou usuários externos. Se você selecionar Tamanho (em bytes) como a condição, verá a opção de inserir um número para o tamanho como o valor. Se o valor estiver em branco, a borda do campo de valor aparecerá em vermelho para ajudar a notificá-lo de que um valor é necessário.

  • Excluir uma condição de filtro: para remover uma condição individual, selecione o ícone de exclusão à direita de cada linha de filtro.

  • Limpar um valor de filtro: Para limpar o valor de uma condição específica, selecione o ícone remover à direita de cada linha de filtro.

  • Salvar como rascunho: para salvar o conjunto atual de condições como rascunho, selecione Salvar como rascunho acima da área do construtor de condições.

  • Descartar: Para descartar todas as alterações feitas na pesquisa, incluindo condições e fonte de dados, selecione Descartar acima da área do construtor de condições.

Diretrizes para o uso de condições

Lembre-se das seguintes diretrizes ao usar condições de pesquisa:

  • Uma condição se conecta logicamente à consulta de palavra-chave (especificada na condição de palavra-chave) pelo operador E. Essa conexão significa que os itens precisam atender à consulta de palavra-chave e à condição a ser incluída nos resultados.
  • Todas as condições que seguem a condição de palavra-chave são agrupadas.
  • Se você adicionar duas ou mais condições exclusivas a uma consulta de pesquisa (condições que especificam propriedades diferentes), essas condições se conectarão logicamente pelos operadores AND e OR . Essa conexão significa que a pesquisa retorna apenas itens que atendem a todas as condições (além de qualquer consulta de palavra-chave).
  • Se você adicionar vários valores (separados por vírgulas ou ponto-e-vírgulas) a uma única condição, esses valores serão conectados pelo operador OU . Essa conexão significa que a pesquisa retornará itens se eles contiverem qualquer um dos valores especificados para a propriedade na condição.
  • Qualquer condição que use um operador com lógica Contains e Equals retorna resultados de pesquisa semelhantes para pesquisas de cadeia de caracteres simples. Uma pesquisa de cadeia de caracteres simples é uma cadeia de caracteres na condição que não inclui um caractere curinga. Por exemplo, uma condição que usa Equals any of retorna os mesmos itens como uma condição que usa Contains any of.
  • A consulta de pesquisa que você cria usando a caixa de palavras-chave e condições é exibida na página Pesquisar , no painel de detalhes da pesquisa selecionada. Em uma consulta, tudo à direita da notação (c:c) indica condições que você adiciona à consulta. Não use (c:c) em consultas inseridas manualmente. (c:c)não é igual a E ou OU.
  • Se você estiver pesquisando usando uma Marca de Conformidade ou um Rótulo de Retenção e o nome do rótulo incluir caracteres especiais sem suporte (listados na seção Caracteres especiais , eles serão ignorados como condição da pesquisa.

Localizar e selecionar condições

Ao selecionar Adicionar condições no construtor de condições, você obtém acesso rápido a algumas condições comumente usadas, como Data, Assunto/Título e Participantes , juntamente com as condições usadas mais recentemente. Selecione Mostrar mais e o painel de submenu Escolher quais condições adicionar aparecerá para ajudá-lo a refinar sua consulta de pesquisa com condições específicas. Use as opções das seções a seguir para ajudá-lo a escolher as condições aplicáveis.

Filtrar condições por área

Filtre rapidamente o modo de exibição de condição de caixas de correio e propriedades de site para ajudar a localizar uma condição específica para sua consulta de pesquisa. Filtre as condições disponíveis nos seguintes grupos globais:

  • Todos: mostra todas as condições e grupos de condições.
  • Comum: filtra e exibe apenas as condições que se aplicam a caixas de correio e sites.
  • Caixas de correio do Exchange: filtra e exibe apenas as condições que se aplicam às caixas de correio.
  • Sites do SharePoint e do OneDrive: filtra e exibe apenas as condições que se aplicam aos sites do SharePoint e do OneDrive.

Seletor de condição

Para pesquisar rapidamente uma condição específica, use o campo Diga-nos o que você está procurando para inserir o nome da condição. O escopo dos resultados é definido automaticamente para o filtro de grupos globais. Por exemplo, para pesquisar qualquer condição chamada Tipo (ou uma que contenha o termo tipo no nome da condição), selecione Tudo como o filtro global e insira o tipo no campo Diga-nos o que você está procurando . A exibição de condição retorna todas as condições em todos os grupos de condições que contêm o tipo de termo. Selecione a condição aplicável para adicionar à sua consulta de pesquisa.

Captura de tela da página do seletor de condições para adicionar condições de pesquisa, como Tipo de mensagem, Participantes, Recebido e Destinatários.

Importante

Você só pode usar as condições Keyword e KeyQL uma vez cada no construtor de condições.

Exemplo de cenário

O administrador da Descoberta Eletrônica precisa criar uma consulta para encontrar emails enviados do User1 para o User2 que foram enviados entre 15 de setembro de 2024 e 15 de outubro de 2024 que contenham as palavras-chave conformidade e auditoria. Para este exemplo, o administrador cria a seguinte consulta usando o novo construtor de consultas:

  1. Para o primeiro filtro, o administrador usa a condição Palavras-chave, o operador Igual e conformidade, auditoria como o Valor da palavra-chave.
  2. Em seguida, o administrador seleciona Adicionar condições, seleciona Remetente e, em seguida, seleciona o operador Contains any of e insere User1@contoso.com no campo Valor . Isso pode incluir usuários externos.
  3. Em seguida, o administrador seleciona Adicionar condições, seleciona o filtro Para , seleciona o operador Contém qualquer um of e, em seguida, seleciona User2@contoso.com no campo Valor . Isso pode incluir usuários externos.
  4. Para definir o intervalo de datas, o administrador seleciona Adicionar condições, seleciona Data, seleciona o operador Entre e, em seguida, seleciona as datas de início e término para o Valor.
  5. Por fim, o administrador seleciona Executar consulta para retornar resultados correspondentes às condições e seus valores.

Captura de tela de uma pesquisa do construtor de condições com as condições Palavras-chave, Remetente, Para e Data configuradas para uma consulta de exemplo.

Usar condições de pesquisa

Você pode adicionar condições a uma consulta de pesquisa para restringir uma pesquisa e retornar um conjunto mais refinado de resultados. Cada condição adiciona uma cláusula à consulta de pesquisa do KeyQL que é criada e executada quando você inicia a pesquisa.

Caracteres especiais

Alguns caracteres especiais não estão incluídos no índice de pesquisa e, portanto, não são pesquisáveis. Essa limitação também se aplica aos caracteres especiais que representam operadores de pesquisa na consulta de pesquisa. Aqui está uma lista de caracteres especiais que são substituídos por um espaço em branco na consulta de pesquisa real ou causam um erro de pesquisa.

+ - = : ! @ # % ^ & , ; _ / ? ( ) [ ] { }

Condições para propriedades comuns

Crie uma condição usando propriedades comuns ao pesquisar caixas de correio e sites na mesma pesquisa. A tabela a seguir lista as propriedades disponíveis a serem usadas ao adicionar uma condição.

Condition Descrição
Tipo de conteúdo1 Aplicada a itens do Exchange e do SharePoint, refere-se ao tipo ou categoria do conteúdo.

Por exemplo, ContentKind:SharePointDocument, ContentKind:Copilot etc.
Aplicativo de fonte de conteúdo1 Identifica o aplicativo ou serviço no qual o conteúdo se originou.

Por exemplo, ContentSourceApplication:OneDriveForBusiness, ContentSourceApplication:SharePoint etc.
Date Para email, a data em que uma mensagem foi criada ou importada de um arquivo PST. Para documentos, a data em que um documento foi modificado pela última vez. Para mensagens do Teams, a data da mensagem original. Os relatórios de itens e os metadados do conjunto de revisão podem exibir carimbos de data/hora diferentes (como datas de ingestão ou modificação) para a mesma mensagem do Teams. A condição de data é filtrada na data do evento original.

Se você estiver procurando mensagens de email por um período específico, use as condições de mensagem Recebida e Enviada se não tiver certeza se as mensagens de email podem ser importadas em vez de criadas nativamente no Exchange.
Identificador1 Para email, a ID de uma mensagem específica. As IDs de mensagem são incluídas no registro de auditoria, alertas de DLP (prevenção contra perda de dados) ou metadados do conjunto de revisão e permitem criar uma pesquisa específica para uma mensagem individual.

Para mensagens do Microsoft Teams, a ID do chat ou reação. O ChatThreadID está incluído no registro de auditoria, nos alertas de prevenção contra perda de dados (DLP) ou nos metadados do conjunto de revisão e permite que você crie uma pesquisa específica para um chat ou reação individual.
Sender/Author Para email, a pessoa que enviou uma mensagem. Para documentos, a pessoa citada no campo autor de documentos do Office. Você pode digitar mais de um nome, separado por vírgulas. Dois ou mais valores são logicamente conectadas pelo operador OR. (Consulte Expansão do destinatário.)
Tamanho (em bytes) Para emails e documentos, o tamanho do item (em bytes).
Subject/Title Para email, o texto na linha de assunto de uma mensagem. Para documentos, o título do documento. A propriedade Title são metadados especificados em documentos do Microsoft Office. Você pode digitar o nome de mais de um valor de assunto/título, separados por vírgulas. Dois ou mais valores são logicamente conectadas pelo operador OR.

Observação: não inclua aspas duplas aos valores dessa condição porque aspas são adicionadas automaticamente ao usar essa condição de pesquisa. Se você adicionar aspas ao valor, dois pares de aspas duplas serão adicionados ao valor da condição e a consulta de pesquisa retornará um erro.

Rótulo de retenção Para email e documentos, rótulos de retenção aplicados a mensagens e documentos. Os rótulos de retenção podem ser usados para declarar registros e ajudar a gerenciar o ciclo de vida dos dados do conteúdo, impondo regras de retenção e exclusão especificadas pelo rótulo.

Observação: se estiver usando nomes de rótulos de retenção que incluam caracteres especiais sem suporte, eles serão ignorados como condição para a pesquisa. Para obter mais informações sobre rótulos de retenção, consulte Políticas de retenção e rótulos de retenção.

Condições para propriedades de email

Crie uma condição usando propriedades de email ao pesquisar caixas de correio ou pastas públicas no Exchange Online. A tabela a seguir lista as propriedades de email que você pode usar para uma condição. Essas propriedades são um subconjunto das propriedades de email listadas em Condições para propriedades comuns. Essas descrições são repetidas para sua conveniência.

Condition Descrição
Tipo de mensagem Tipo de mensagem para pesquisar. Essa propriedade é igual à propriedade Kind email. Valores possíveis:
  • contacts
  • documentos
  • email
  • externaldata
  • fax
  • mensagem instantânea
  • diários
  • reuniões
  • microsoftteams
  • notes
  • postagens
  • rssfeeds
  • tarefas
  • caixa postal
Participantes Todos os campos de pessoas em uma mensagem de email. Esses campos são De, Para, Cc e Cco. (Consulte Expansão do destinatário.)
Received A data em que uma mensagem de email foi recebida pelo destinatário. Essa propriedade é igual à propriedade Email recebido.
Destinatários Todos os campos de destinatário em uma mensagem de email. Esses campos são Para, Cc e Cco. Para obter mais informações, consulte Expansão de destinatário em pesquisas de caixa de correio.
Remetente O remetente de uma mensagem de email.
Enviado A data em que uma mensagem de email foi enviada pelo remetente. Essa propriedade é igual à propriedade Email enviado.
Assunto O texto na linha de assunto de uma mensagem de email.

Observação: não inclua aspas duplas aos valores dessa condição porque aspas são adicionadas automaticamente ao usar essa condição de pesquisa. Se você adicionar aspas ao valor, dois pares de aspas duplas serão adicionados ao valor da condição e a consulta de pesquisa retornará um erro.

Para O destinatário de uma mensagem de email no campo Para.
Tópico1 Resumo do assunto ou tema principal discutido em um tópico de email ou conversa.
Classe de item A propriedade de classe de mensagem para um item de email. É uma condição de vários valores. Para selecionar várias classes de mensagem, segure a tecla CTRL e selecione duas ou mais classes de mensagem na lista suspensa que você deseja adicionar à condição. Cada classe de mensagem selecionada na lista é logicamente conectada pelo operador OR na consulta de pesquisa correspondente.

Para obter uma lista das classes de mensagem (e sua ID de classe de mensagem correspondente) usadas pelo Exchange e que você pode selecionar na lista de classes de mensagem , consulte Tipos de item e classes de mensagem.

Condições para propriedades de documentos

Crie uma condição usando as propriedades do documento ao pesquisar documentos em sites do SharePoint e do OneDrive. A tabela a seguir lista as propriedades de documentos que você pode usar para uma condição. Essas propriedades são um subconjunto das propriedades do site listadas em Condições para propriedades comuns. Essas descrições são repetidas para sua conveniência.

Condition Descrição
Autor O campo autor dos documentos do Office.
Criado em A data em que um documento foi criado.
Tipo de arquivo A extensão de um arquivo; por exemplo, docx, one, pptx ou xlsx. Essa propriedade é igual à propriedade de site FileExtension.

Observação: Se você incluir uma condição de tipo de arquivo usando o operador Equals ou Equals any of em uma consulta de pesquisa, não poderá usar uma pesquisa de prefixo (incluindo o caractere curinga ( * ) no final do tipo de arquivo) para retornar todas as versões de um tipo de arquivo. Se fizer isso, o caractere curinga será ignorado. Por exemplo, se você incluir a condição Equals any of doc*, somente os arquivos com uma extensão de .doc serão retornados. Files com uma extensão de .docx não são retornados. Para retornar todas as versões de um tipo de arquivo, use o par property:value em uma consulta de palavra-chave; por exemplo, filetype:doc*.

Última modificação A data em que um documento foi alterado pela última vez.
Caminho1 A URL ou o local de um arquivo ou pasta em um site do SharePoint.
Tipo de informações confidenciais (SIT)1 Tipos de informações confidenciais incluídas em documentos. Os SITs são classificadores baseados em padrões e detectam informações confidenciais, como números de previdência social, card de crédito ou contas bancárias, para identificar itens confidenciais. Para obter mais informações sobre SITs, consulte Tipos de informações confidenciais.
Rótulo de confidencialidade1 Rótulos de confidencialidade aplicados a documentos. Os rótulos de confidencialidade permitem que você classifique e proteja os dados da sua organização, garantindo que a produtividade do usuário e sua capacidade de colaborar não sejam prejudicadas. Para obter mais informações sobre rótulos de confidencialidade, consulte Rótulos de confidencialidade.
Título O título do documento. A propriedade Title consiste em metadados que são especificados em documentos do Office. É diferente do nome do arquivo do documento.

Operadores usados com condições

Ao adicionar uma condição, selecione um operador que corresponda ao tipo de propriedade da condição. A tabela a seguir descreve os operadores que trabalham com condições e lista o operador equivalente usado na consulta de pesquisa.

Operador Equivalente de consulta Descrição
After property>date Use com condições de data. Retorna itens que foram enviados, recebidos ou modificados após a data especificada.
Before property<date Use com condições de data. Retorna itens que foram enviados, recebidos ou modificados antes da data especificada.
Between date..date Use com condições de data e tamanho. Quando usado com uma condição de data, retorna itens que foram enviados, recebidos ou modificados dentro do intervalo de datas especificado. Quando usado com uma condição de tamanho, retorna itens cujo tamanho está dentro do intervalo especificado.
Contains any of (property:value) OR (property:value) Use com condições para propriedades que especificam um valor de cadeia de caracteres. Retorna itens que contêm qualquer parte de um ou mais valores da cadeia de caracteres especificada.
Doesn't contain any of -property:value

NOT property:value

Use com condições para propriedades que especificam um valor de cadeia de caracteres. Retorna itens que não contêm qualquer parte do valor da cadeia de caracteres especificada.
Doesn't equal any of -property=value

NOT property=value

Use com condições para propriedades que especificam um valor de cadeia de caracteres. Retorna itens que não contêm a cadeia de caracteres específica.
Igual a2 size=value Retorna itens que são iguais ao tamanho especificado.
Igual a qualquer (property=value) OR (property=value) Use com condições para propriedades que especificam um valor de cadeia de caracteres. Retorna itens que correspondem a um ou mais valores de cadeia de caracteres especificados.
Maiorque 2 size>value Retorna itens em que a propriedade especificada é maior do que o valor especificado.
Maior ou iguala 2 size>=value Retorna itens em que a propriedade especificada é maior ou igual ao valor especificado.
Menos2 size<value Retorna itens que são menores que o valor especificado.
Menor ou iguala 2 size<=value Retorna itens que são menores que ou iguais ao valor especificado.
Diferentede 2 size<>value Retorna itens que não são iguais ao tamanho especificado.

Observação

1 Este operador é uma condição de recurso premium de Descoberta Eletrônica.

2 Esse operador está disponível apenas para condições que usam a propriedade Size .