Processar relatórios na Descoberta Eletrônica

Cada processo no Descoberta Eletrônica do Microsoft Purview gera um relatório de processo para download que contém informações detalhadas sobre o que aconteceu durante o processo. Este artigo fornece orientação baseada em cenário para interpretar dados de relatório em profundidade. Use-o para entender contagens de itens inesperados, identificar erros de localização, ver como as configurações afetaram os resultados e saber o que procurar nos relatórios ao investigar resultados específicos.

Para obter mais informações sobre a estrutura e o conteúdo de cada relatório, consulte Usar relatórios de processo na Descoberta Eletrônica.

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

Práticas recomendadas para usar relatórios de processo

  • Baixar relatórios para todos os processos: mesmo quando um processo for concluído com êxito, baixe o pacote de relatórios para manter um registro do que foi coletado, de onde e com quais configurações. Essas informações são valiosas para fins de transparência e auditoria.
  • Verifique o Summary.csv primeiro: Comece com o CSV de resumo para obter uma visão geral do resultado do processo, incluindo contagens de itens, erros e os fatores que afetaram a contagem.
  • Use o Items.csv para investigação no nível do item: Quando você precisar entender por que um item específico foi ou não incluído, examine o Items.csv para obter informações detalhadas de erro e status por item.
  • Use o Locations.csv para validação de escopo: verifique se todos os locais pretendidos foram incluídos e processados com êxito. Identifique os locais com erros que precisem de atenção.
  • Compare Settings.csv entre processos: ao comparar os resultados de dois processos, compare seus relatórios de configurações CSV para confirmar se a mesma configuração foi usada.
  • Use o Statistics.csv para análise de pesquisa: após um processo de geração de estatísticas , use este relatório para entender a distribuição de ocorrências de pesquisa em palavras-chave, tipos de dados, tipos de informações confidenciais e participantes de comunicação.

Noções básicas sobre contagens de resultados de pesquisa

As contagens de resultados da pesquisa podem variar entre as execuções e diferem das contagens de exportação ou coleta. Para obter uma explicação detalhada das razões comportamentais por trás dessas diferenças, consulte Noções básicas sobre estatísticas e resultados de pesquisa e Diferenças entre estatísticas e resultados de exportação. As seções a seguir explicam como usar os relatórios de processo para investigar essas diferenças.

Investigar itens ausentes nos resultados da pesquisa

Se o conteúdo esperado não aparecer nos resultados da pesquisa, use os relatórios de processo do processo Gerar estatísticas ou Gerar exemplo para identificar a causa.

O que observar no relatório do processo:

  • Settings.csv — Configuração de itens parcialmente indexados: verifique se o processo foi configurado para incluir itens parcialmente indexados. Por padrão, os resultados da pesquisa excluem o conteúdo que não está totalmente indexado, como arquivos somente de imagem, tipos de arquivo sem suporte ou itens com erros de processamento. Se a configuração mostrar que o processo não incluiu itens parcialmente indexados, execute novamente a pesquisa com essa opção habilitada para determinar se os itens ausentes não estão indexados.
  • Settings.csv — Filtro de segurança aplicado: se esse valor for Sim, um limite de conformidade (filtro de permissões de pesquisa) limitará quais locais a pesquisa pode acessar. A pesquisa exclui silenciosamente itens em locais fora do escopo do filtro. O campo Restrição de localização mostra os critérios de filtro. Se você suspeitar que o filtro está excluindo o conteúdo esperado, peça a um administrador de Descoberta Eletrônica ou a outro usuário sem o filtro de permissão de pesquisa aplicado para executar a mesma pesquisa para comparação.
  • Locations.csv — Coluna de status: verifique se há locais com erros. Se um local mostrar um status de falha, o campo ErrorWarning explicará o motivo. Para obter mais informações sobre motivos comuns que podem afetar o acesso ao local, consulte Considerações sobre exportação.
  • Locations.csv — Coluna de contagem: se um local que você esperava ter resultados mostra uma contagem de zero, a consulta de pesquisa não corresponde a nenhum conteúdo nesse local. Verifique se a consulta está correta e se o conteúdo existe na origem. Os itens que você adicionou recentemente a uma caixa de correio ou site podem ainda não estar indexados. Execute a pesquisa novamente após uma breve espera para resolver essa condição.
  • Locations.csv — Locais ausentes: se um local esperado não aparecer no relatório, ele não foi incluído no escopo da pesquisa. Verifique as fontes de dados configuradas para a pesquisa e adicione quaisquer caixas de correio ou sites ausentes.

Dica

Ao investigar itens ausentes, comece com a Locations.csv para confirmar se todos os locais esperados foram pesquisados com êxito e, em seguida, marcar o Settings.csv para verificar se as opções corretas foram habilitadas. Se ambos parecerem corretos e os itens ainda estiverem ausentes, o conteúdo poderá ter sido excluído ou ainda não ter sido indexado no momento da pesquisa.

Diferenças de resultados de pesquisa com pesquisas em todo o locatário

Quando você usa um escopo de pesquisa em todo o locatário, como Todas as pessoas e grupos, os resultados podem variar dependendo das definições de configuração de origem adicionais que controlam quais tipos de usuário e conteúdo são incluídos. Essas configurações expandem ou restringem o escopo da pesquisa e afetam diretamente a contagem de itens.

O que observar no relatório do processo:

  • Settings.csv — Configurações de processo em todo o locatário: Quando uma pesquisa usa Todas as pessoas e grupos, o CSV de configurações captura quais tipos de origem adicionais foram habilitados no momento da exportação da pesquisa ou do conjunto Adicionar à revisão . Verifique estas configurações para entender por que determinado conteúdo foi incluído ou excluído:

    • Incluir usuários que partiram: quando habilitada, a pesquisa inclui caixas de correio e sites do OneDrive de usuários que deixaram a organização (contas excluídas temporariamente ou inativas). Se essa configuração não foi habilitada e você esperava encontrar conteúdo de ex-usuários, isso explica por que esses itens estão ausentes nos resultados.
    • Incluir canais compartilhados do Teams: quando habilitada, a pesquisa inclui conteúdo de canais compartilhados do Teams. Os dados do canal compartilhado são armazenados em sites separados do SharePoint, portanto, só são incluídos quando essa configuração está ativa. Se não tiver conteúdo do canal compartilhado, verifique se essa configuração foi habilitada.
    • Incluir usuários não licenciados e locais: quando habilitada, a pesquisa inclui caixas de correio para usuários que não têm licença ou são sincronizados de ambientes locais.
    • Incluir usuários convidados: quando habilitada, a pesquisa inclui conteúdo associado a contas de usuário convidado em seu locatário.

Observação

Você define as configurações de origem em todo o locatário no nível do processo. A inclusão dessas configurações aumenta o escopo do processo e pode afetar o desempenho.

Interpretando as diferenças de contagem entre pesquisa e exportação

Quando você exporta resultados de pesquisa ou os adiciona a um conjunto de revisão, a contagem de itens final geralmente difere da estimativa de pesquisa original. Para obter a lista completa de motivos, consulte Diferenças entre estatísticas e resultados de exportação. O relatório CSV de resumo mostra os fatores específicos que afetaram a contagem do seu processo.

O que observar no relatório do processo:

  • Seção Informações do Summary.csv: Esta seção lista todos os fatores que aumentaram ou diminuíram a contagem de itens em comparação com a estimativa original, como anexos na nuvem, conversas contextuais, transcrições consolidadas, versões de arquivo do SharePoint e duplicatas ignoradas em um conjunto de revisão. Para obter uma lista completa desses fatores e o que cada um significa, consulte a seção Informações.
  • Seção de resultados da pesquisa do Summary.csv: mostra o detalhamento de itens indexados, itens parcialmente indexados e itens indexados avançados. Se a contagem for menor que o esperado, Marque se você incluiu itens parcialmente indexados nas configurações do processo. Para obter mais informações, consulte Avaliar itens parcialmente indexados em sua organização.
  • Seção de erro do Summary.csv: Mostra exceções de recuperação — itens que não puderam ser exportados ou adicionados ao conjunto de revisão. Para os tipos de exceção específicos rastreados nesta seção, consulte Erro.
  • Amostragem configurada: Se você configurou a amostragem (baseada em confiança ou porcentagem) ao adicionar resultados de pesquisa a um conjunto de revisão, a contagem de itens no conjunto de revisão será intencionalmente menor do que a estimativa total da pesquisa. Essa redução reflete o tamanho da amostra configurada, não uma discrepância de processamento. Verifique o relatório CSV de configurações para confirmar o modo de amostragem e os parâmetros usados.

Compreendendo o impacto das configurações de pesquisa nos resultados

O relatório CSV de configurações captura a configuração exata usada quando você enviou um processo. Compare este relatório com a configuração pretendida para identificar discrepâncias.

As principais configurações que afetam o escopo dos resultados incluem:

  • Incluir versões do documento: determina quantas versões de cada documento são coletadas. Selecionar Todas as versões pode aumentar significativamente a contagem de itens e o volume de dados.
  • Organize conversas em transcrições HTML: quando habilitadas, as mensagens de chat individuais do Teams são consolidadas em arquivos de transcrição, o que altera a contagem de itens.
  • Incluir conversas contextuais do Teams e do Viva Engage: quando habilitada, a pesquisa inclui mensagens fora do intervalo de datas da pesquisa para fornecer contexto de conversa. Para chats individuais e em grupo, essa configuração adiciona mensagens 12 horas antes e depois de cada item dinâmico. Para postagens de canal do Teams e postagens do Viva Engage, a pesquisa inclui threads de conversa inteiros, independentemente do intervalo de datas. Se você vir itens fora do intervalo de datas esperado, Marque se essa configuração está habilitada.
  • Links de acesso em mensagens: Controla se a pesquisa recupera anexos de nuvem de links em emails e conversas do Teams.

Noções básicas sobre relatórios de exportação

Por que certos itens não foram exportados

Quando uma exportação é concluída, o relatório CSV de Itens e a seção Erro do relatório CSV de Resumo explicam o que aconteceu com cada item.

O que observar no relatório de exportação:

  • Items.csv — Coluna de status: Cada linha representa um item. Os itens com um status diferente de sucesso incluem um campo ErrorWarning com o motivo da falha. Os motivos comuns incluem:

    • Item excluído ou movido: a pesquisa encontrou o item, mas alguém o removeu ou realocou na origem entre o momento da pesquisa e a exportação. Esses itens contam na estimativa de pesquisa, mas não podem ser recuperados no momento da exportação.
    • Tempo limite de acesso: o sistema não pôde recuperar o item dentro do tempo permitido, geralmente devido a um tamanho de arquivo grande ou a um problema de serviço transitório.
    • Problema de permissão ou acesso: o processo de exportação não pôde acessar o item, possivelmente porque o local de origem está bloqueado ou a conta do usuário não tem acesso.
  • Items.csv — Coluna AddedBy: mostra como cada item foi incluído nos resultados. Para obter as definições de cada valor, consulte Relatório CSV de itens.

  • Summary.csv — Exceções de recuperação: Mostra a contagem total de itens que não puderam ser exportados. Essa contagem corresponde ao número de entradas de erro no arquivo Items.csv.

Noções básicas sobre carimbos de data/hora de arquivo em exportações

Quando você extrai arquivos de um pacote de exportação, os carimbos de data/hora dos arquivos podem mostrar a data atual em vez da data original modificada. Esse comportamento ocorre porque o extrator de ZIP interno do Windows redefine as datas do arquivo durante a extração. Os carimbos de data/hora originais são preservados no relatório Items.csv e dentro dos próprios formatos de arquivo.

Para preservar carimbos de data/hora durante a extração, use uma ferramenta como 7-Zip, WinZip ou WinRAR. Para emails no formato PST, abrir o PST no Outlook mostra as datas originais de envio e recebimento.

Noções básicas sobre configurações de exportação e rastreabilidade

O relatório CSV de configurações serve como o registro autoritativo da configuração usada para uma exportação. Este relatório é essencial para rastreabilidade e transparência, especialmente ao responder a consultas de conformidade.

Use este relatório para:

  • Confirme quais itens foram incluídos (indexados, parcialmente indexados ou ambos).
  • Verifique o formato de exportação (PST ou .msg) e as configurações de tamanho do pacote.
  • Verifique se a descriptografia foi habilitada para conteúdo do Exchange ou do SharePoint.
  • Valide se as configurações corretas da versão do documento foram aplicadas.

Noções básicas sobre relatórios de localização

Identificando quais locais têm resultados

O relatório CSV de localizações fornece um detalhamento de cada localização de conteúdo segmentada durante um processo de pesquisa, exportação ou adição para revisão do conjunto. Cada linha representa um local e inclui a contagem e o tamanho do item.

O que observar no relatório de localização:

  • Coluna de contagem: mostra o número de itens responsivos encontrados em cada local. Locais com uma contagem de zero não têm ocorrências de pesquisa para a consulta usada.
  • Coluna de tamanho: mostra o tamanho total dos itens responsivos do local, em bytes.
  • Coluna de Subtipo de Local: distingue entre diferentes subtipos de caixa de correio e de site. O endereço SMTP de um único usuário poderá ser exibido em várias linhas se ele tiver subtipos de caixa de correio diferentes. Para obter a lista completa de valores de subtipo, consulte Relatório CSV de locais.
  • Coluna de status: mostra se o local foi processado com êxito. Se um local falhar, o campo ErrorWarning incluirá o motivo.

Noções básicas sobre erros no nível de localização

Erros no nível de localização no relatório CSV de Localizações indicam que o processo não pôde acessar uma caixa de correio ou site específico. Os erros comuns incluem:

Erro O que significa O que fazer
Problema de permissão ou acesso O processo não pode acessar a caixa de correio ou o site. O usuário pode não ser licenciado, o site pode estar bloqueado ou a conta de pesquisa não tem permissões. Verifique o status da licença do usuário e se o site não está bloqueado. Confirme se a função de administrador ou gerente de Descoberta Eletrônica tem as permissões necessárias e execute novamente o processo.
Timeout O local demorou muito para ser processado. Esse erro pode acontecer com caixas de correio ou sites muito grandes. Execute o processo novamente. Se o tempo limite persistir, restrinja a consulta de pesquisa ou divida a pesquisa para segmentar menos locais por execução.
Localização não encontrada A caixa de correio ou o site não existe. O usuário pode ser excluído ou a URL do site pode estar incorreta. Verifique a conta de usuário ou a URL do site no Centro de administração do Microsoft 365. Se o usuário foi excluído, use uma caixa de correio inativa ou adicione a URL do OneDrive diretamente como um local do SharePoint.

Se um local tiver erros, isso não significa que todo o processo falhou. Outros locais podem ser processados com êxito. Examine o CSV de localizações para identificar quais locais específicos precisam de atenção.

Noções básicas sobre relatórios de retenção

Interpretando o status de distribuição de retenção

Quando você cria ou atualiza uma retenção, o relatório de processo para o processo de aplicação ou atualização de retenção inclui um relatório CSV de locais que mostra o status de cada local na retenção.

O que observar no relatório de retenção:

  • Coluna Status: mostra se a suspensão foi aplicada com sucesso a cada local.

  • Coluna ErrorWarning: Se um local falhou, esse campo contém o erro específico. Erros comuns de distribuição de retenção incluem:

    Erro O que significa O que fazer
    PolicySyncTimeout / PolicyNotifyError Erros transitórios. A retenção demorou muito para ser aplicada. Execute novamente a distribuição de bloqueio. Esses erros geralmente são resolvidos em uma nova tentativa.
    FailedToOpenContainer A caixa de correio ou o site não podem ser acessados. O usuário pode não ter uma caixa de correio ou o site não existe. Verifique o status da conta de usuário no Centro de administração do Microsoft 365 e confirme se a caixa de correio ou o site está ativo.
    SiteInReadonlyOrNotAccessible / SiteOutOfQuota O site do SharePoint ou o OneDrive está em um estado somente leitura ou não tem cota de armazenamento restante. Entre em contato com o administrador do SharePoint para desbloquear o site ou aumentar a cota de armazenamento e execute novamente a retenção.
    RecipientTypeNotAllowed Foi feita uma tentativa de retenção em um objeto inelegível, como um grupo de distribuição. Somente caixas de correio de usuário, caixas de correio de grupo e sites do SharePoint ou do OneDrive podem ser mantidos. Remova o objeto não qualificado e adicione as caixas de correio ou sites de usuário individuais.

Noções básicas sobre o resumo de consumo

A seçãoResumo do consumo do relatório CSV de resumo divide o volume de dados por tipo de conteúdo. Essas informações ajudam você a entender as implicações de armazenamento e cobrança para processos que adicionam dados a um conjunto de revisão ou exportam dados.

Observação

Se você não tiver uma assinatura paga conforme o uso ativa, os dados não serão exportados ou adicionados a um conjunto de revisão. Para obter mais informações, consulte Habilitar recursos de pagamento conforme o uso do Microsoft Purview.