使用 eDiscovery 中的搜尋來尋找組織中與案例相關的就地內容,例如電子郵件、文件和即時訊息交談。 使用搜尋功能在這些雲端式 Microsoft 365 資料來源中尋找內容:
- Exchange Online 信箱
- SharePoint 網站
- OneDrive 帳戶
- Microsoft Teams
- Microsoft 365 群組
- Viva Engage
您可以建立及執行與案例相關聯的不同搜尋。 使用關鍵字等條件來建置搜尋查詢,以傳回含有最有可能與案例相關的資料的搜尋結果。 您也可以:
- 檢視搜尋統計資料,協助您精簡搜尋查詢,以縮小結果範圍。
- 預覽搜尋結果以快速驗證是否找到相關資料。
- 修改查詢,然後重新執行搜尋。
搜尋並找到與調查相關的資料之後,您可以將結果傳送至檢閱集進行進一步調查,或匯出結果供調查小組外部人員檢閱。
注意事項
對於具有歐盟一般資料保護規定 (GDPR) 要求的組織,以保護和啟用歐盟 (歐盟) 內個人的隱私權,您也可以管理調查,以回應組織中人員提交的資料主體要求 (DSR) 。 使用者資料搜尋案例工具已淘汰,其功能已與電子文件探索合併。 現在,您可以使用搜尋來尋找內容,以在電子文件探索搜尋支援的所有位置支援 DSRs。
提示
開始使用 Microsoft Security Copilot,探索使用 AI 功能更聰明且更快速地工作的新方式。 深入了解 Microsoft Purview 中的 Microsoft Security Copilot。
電子文件探索案例的搜尋查詢提示
在電子文件探索中建立和執行搜尋時,請使用下列秘訣。
所有搜尋的時區均為國際標準時間 (UTC) 。 您無法變更組織的時區。 搜尋檢視中的時區顯示設定僅適用於 [資料 ] 欄中的值,不會影響收集項目的時間戳記。
關鍵字搜尋 一律不區分大小寫,不會針對每個查詢或每個字詞選擇退出。例如, cat 和 CAT 會傳回相同的結果,而且
subject:"Apple"會同時符合 Apple 和 apple。 此規則適用於所有電子文件探索搜尋介面的關鍵字文字和property:value語法, (搜尋、查詢型保留和檢閱集搜尋) 。 KeyQL 中唯一區分大小寫的權杖是布林運算子本身 - AND、OR、NOT 和 NEAR 必須為大寫才能解析為運算子。注意事項
電子文件探索搜尋不支援區分大小寫的比對。 如果您的案例需要區分 Apple (公司) 和 Apple (水果) ,或區分識別碼,例如 ID 與 ID,請使用下列模式: (1) 執行刻意廣泛的不區分大小寫的集合, (2) 將項目新增至檢閱集, (3) 匯出檢閱集或其文字和中繼資料, (4) 使用外部工具 (,例如 PowerShell
Select-String -CaseSensitive、規則運算式或協力廠商檢閱平台) ,套用匯出後區分大小寫的篩選。空白關鍵字條件會傳回所選資料來源中的所有內容,而不是沒有內容。 如果您未輸入任何關鍵字或條件,搜尋會傳回整個日期範圍內每個選取信箱、網站和群組中的每個項目。
重要事項
對於範圍廣泛的情況,空白關鍵字條件可能會傳回數百萬個項目、超過結果限制,並大幅延遲搜尋。 若要保留已定義的搜尋範圍,請在執行搜尋之前至少輸入一個關鍵字或條件。 若要刻意收集範圍 (中的所有內容,例如,對於監管保留快照集) ,請先執行 [產生統計資料] ,以確認範圍大小。
布林值運算子 AND、 OR、 NOT 和 NEAR 必須使用大寫。
重要事項
在 KeyQL 條件欄位中使用這些運算子。 搜尋不支援 [關鍵字 條件] 欄位中的這些運算子。 搜尋會將這些運算子視為常值關鍵字。
使用引號會停止萬用字元和引號內的任何作業。
兩個關鍵字或兩個
property:value運算式之間的空格與使用 OR 相同。 例如,from:"Sara Davis" subject:reorganization傳回 Sara Davis 傳送的所有郵件,或在主旨行中包含「重組」一詞的郵件。 不過,在單一查詢中混合使用空格和 OR 條件可能會導致意外的結果。 在單一查詢中使用空格或 OR 。使用符合
property:value格式的語法。 值不區分大小寫,運算子後面不能有空格。 如果有空格,表示您的預定值為全文檢索搜尋。 例如to: pilarp,搜尋 “pilarp” 做為關鍵字,而不是傳送至 pilarp 的郵件。搜尋收件者屬性時,例如 [收件者]、[寄件者]、[副本] 或 [收件者],您可以使用 SMTP 位址、別名或顯示名稱來表示收件者。 例如,您可以使用 pilarp@contoso.com、pilarp 或 “Pilar Pinilla”。
您只能使用首碼搜尋;例如, cat* 或 set*。 不支援 (*cat) 的尾碼搜尋、 (c*t) 的中置搜尋,以及 *cat*) (子字串搜尋。
搜尋屬性時,如果搜尋值包含多個文字,請使用雙引號 (“ ”) 。 例如,
subject:budget Q1傳回在主旨行中包含 budget 的郵件,以及在郵件中的任何位置或任何郵件屬性中包含 Q1 的郵件。 使用 會subject:"budget Q1"傳回在主旨行中的任何位置包含 預算 Q1 的所有郵件。若要從搜尋結果中排除以特定屬性值標示的內容,請在屬性名稱前面加上減號 (-) 。 例如,
-from:"Sara Davis"排除 Sara Davis 傳送的任何訊息。您可以根據郵件類型匯出項目。 例如,若要匯出 Microsoft Teams 中的 Skype 交談和聊天,請使用語法
kind:im。 若要只傳回電子郵件訊息,請使用kind:email。 若要在 Microsoft Teams 中返回聊天、會議和通話,請使用kind:microsoftteams。搜尋網站時,當使用屬性僅
path傳回指定網站中的項目時,您必須將結尾/加上 URL 的結尾。 如果沒有加上尾端/,也會傳回來自具有類似路徑名稱之網站的項目。 例如,如果您使用path:sites/HelloWorld則,則會傳回來自已命名sites/HelloWorld_East網站的項目 或sites/HelloWorld_West也會傳回。 若要僅從 HelloWorld 網站退回商品,您必須使用path:sites/HelloWorld/。您可以在收集內容之前,在搜尋查詢中定義 查詢語言-國家/地區 。 中文、日文或韓文的查詢語言可能需要特殊處理,例如將片語或句子分成個別的單字或字元,以獲得更準確的測試結果。 如需詳細資訊,請參閱 電子文件探索中的雙位元組字元語言支援。
搜尋電子郵件的 [寄件備份] 資料夾時,搜尋不支援使用寄件者的 SMTP 位址。 [ 寄件備份] 資料夾中的項目只包含顯示名稱。
搜尋內容的資料來源時,光學字元辨識 (OCR) 功能會使用 租用戶層級 OCR 掃描。 在電子文件探索檢閱集中收集資料之後,OCR 功能就會使用 電子文件探索 OCR 掃描。
搜尋時間 [包含部分索引的項目 ] 選項只會影響統計資料和預覽。 是否在稍後的匯出中顯示部分索引的項目會在匯出時獨立設定。 如果您在匯出中需要它們,請在匯出對話方塊中也選取部分索引選項。 如需詳細資訊,請參閱 [搜尋時間] 和 [匯出時間] 設定是獨立的。
建立搜尋查詢
提示
您偏好互動式設定指南體驗嗎? 請參閱 設計搜尋 指南。
當您建立新案例時,系統會自動將您導向至案例中的 [搜尋 ] 索引標籤,您已準備好建立案例的搜尋。 您也可以在貴組織的內容搜尋案例中建立新的搜尋。 搜尋可協助您找到要為案例收集的項目。
電子文件探索中的 SharePoint Embedded 容器支援 (預覽) 包括當您將使用者新增為資料來源時的容器探索和應用程式篩選。 您也可以使用其 URL 直接新增支援的容器。
選取在案例或內容搜尋案例中 建立搜尋 。 如果此新案例沒有任何先前的搜尋,您也可以在主窗格的 [開始搜尋相關資料] 下選取 [建立搜尋]。
在 [ 輸入詳細資料以開始使用 ] 頁面上,填寫下欄位:
- 搜尋名稱:為搜尋命名 (必要) 。 搜尋名稱在貴組織中必須是唯一的。
- 搜尋描述:新增選擇性描述以協助其他人理解此搜尋。
選取建立以建立新的搜尋,並開始查詢以尋找案例的相關資料。
在 [查詢 ] 索引標籤上,新增搜尋的資料來源。 如需完整的指導方針和限制,請參閱 eDiscovery 中的資料來源。
若要在電子文件探索 (預覽) 中支援 SharePoint Embedded 容器,請選取使用者以探索相關的支援使用者所擁有和租用戶所擁有的容器,或輸入已知支援的容器 URL 作為網站位置。
選取 [管理] 以檢閱與所選來源相關聯的信箱和網站位置。 否則,請選取 [儲存並關閉]。
如果您已將使用者新增為資料來源,請視需要使用 [依應用程式篩選] ,然後選取或清除與調查相關的支援 SharePoint Embedded 容器。
檢閱您的選取項目,並確認每個資料來源所包含的資源。 選取 [儲存]。 您設定了搜尋查詢檢查的資料來源範圍。
在 [資料來源 ] 區段中,針對資料來源的管理選項,選取任何資料來源的省略功能表。
如需管理選項,請從下列選項中選取:
- 管理資料來源: 管理所選使用者或網站的資料來源。
- 停用信箱:停用所選使用者或網站的信箱。 再次選取此選項可啟用使用者或網站的信箱。
- 停用網站:為選取的使用者或網站停用網站。 再次選取此選項可為使用者或網站啟用網站。
- 經常與選取的使用者共同作業的使用者,選取相關聯的信箱和網站。
- 管理員:選取使用者管理員的相關信箱和網站。
- 直接下屬:選取使用者直接下屬的相關聯信箱和網站。
- 使用者擁有的群組:選取使用者所擁有群組的相關信箱和網站。
- 使用者所在的群組: 選取使用者所屬群組的相關信箱和網站。
針對群組來源,請從下列選項中選取:
- 成員:選取群組成員人員的相關信箱和網站。
視需要使用 [資料來源 ] 命令列控制項來新增、更新、同步及搜尋其他資料來源以進行搜尋。
- 搜尋和新增:選取 [+] 圖示以新增資料來源。
- 管理:選取鉛筆圖示以管理指派的資料來源。
- 同步處理:選取同步處理圖示來同步處理資料來源,並使用貴組織的最新資料來源來更新資料來源。
- 搜尋:選取搜尋圖示以搜尋目前包含在搜尋查詢中的資料來源。
若要定義搜尋查詢的參數,請從 [查詢 ] 索引標籤上的下列選項中選擇:
條件產生器:當您在電子文件探索中建置搜尋查詢時,搜尋中的 [條件產生器 ] 選項提供易於使用的搜尋體驗。 使用關鍵字或自訂條件來聚焦搜尋查詢的範圍。 此外,您可以在搜尋中使用 [關鍵字查詢語言 (KeyQL) 查詢條件] 選項,該選項可提供指引,並可讓您快速將長而複雜的查詢直接貼入編輯器。 它還可以幫助您從頭開始建立搜尋查詢,識別潛在錯誤並顯示有關如何解決問題的提示。
您也可以使用 Microsoft Security Copilot 快速建立搜尋的 KeyQL 查詢。 如需指引,請參閱使用預覽) 建立Microsoft Copilot (KeyQL搜尋查詢。
選取 [執行查詢]。 如果您想要儲存您定義的查詢參數,並在稍後執行查詢,請選取 [儲存為草稿]。
使用預覽) 建立Microsoft Copilot (KeyQL搜尋查詢
搜尋中的 [自然語言查詢] (預覽) KeyQL 建立器選項可讓您使用自然語言和Microsoft Security Copilot快速產生關鍵字查詢語言 (KeyQL) 陳述式。 使用建立器建構具有額外功能(包括 AND、OR 和條件分組)的複雜查詢,同時使用自然語言提示。
此功能可協助您在範例案例中使用預先定義的提示,更輕鬆地建立查詢。 它也可讓您精簡和增強自訂提示,以獲得更準確的搜尋查詢。 您也可以選擇使用提示建議作為起點,以建立和精簡常見或自訂搜尋案例的 KeyQL 查詢。
若要使用 Copilot 建立搜尋查詢,請完成下列步驟:
- 選取查詢的資料來源之後,請選取 [ 使用 Copilot 草擬查詢]。
- 在 [自然語言提示] 窗格中,選擇下列其中一個選項:
- 輸入您的搜尋查詢問題。 您可以視情況包含使用者、資料來源和其他內容詳細資料。
- 選取 [ 檢視提示] 以選取下列其中一個提示建議:
- 尋找所有包含預算和財務文字且有附件的電子郵件
- 搜尋 2020 年 1 月包含 '會計年度' 一詞的所有聊天
- 搜尋包含 [機密] 和 [預算] 字詞的 .docx 類型檔案
- 檢閱自然語言提示。 若要使用 Copilot 精簡提示,請選取 [精簡]。
- 當提示完成時,選取 [產生 KeyQL]。
- 在 [關鍵字查詢語言 (KeyQL) 結果窗格] 中檢閱KeyQL查詢。 如果您需要精簡 KeyQL 查詢結果,您可以更新 [自然語言提示] 窗格中的提示,然後再次選取 [產生 KeyQL]。 1. 當 KeyQL 結果完成時,請選取複製 KeyQL。
- 將KeyQL結果貼到 [關鍵字查詢語言] 索引標籤上的查詢欄位 (KeyQL) 。您可以使用 Copilot 關閉 [草擬查詢]。
- 選取 [執行查詢]。 如果您想要儲存您定義的查詢參數,並在稍後執行查詢,請選取 [儲存為草稿]。
執行搜尋查詢
手動或使用 Security Copilot 建立搜尋查詢之後,請執行查詢以產生搜尋結果。
若要執行搜尋查詢,請完成下列步驟:
移至 Microsoft Purview 入口網站 ,然後使用獲指派電子文件探索權限的使用者帳戶認證登入。
選取 eDiscovery 解決方案卡片,然後在左側瀏覽中選取 [案例 ]。
選取案例。 在 [搜尋 ] 索引標籤上,選取儲存的搜尋。
選取 [執行查詢]。
選取 [執行查詢] 之後,您會看到 [選擇搜尋結果 ] 飛出視窗窗格。 選擇您要為查詢產生的檢視及其設定。 您可以選擇 [統計量] 或 [樣本 ] 檢視:
統計資料:此檢視會產生依熱門指標排列的已收集資料估計值摘要。 選擇下列一或多個選項:
包含類別:調整您的檢視以包含人員、敏感性資訊類型、項目類型和錯誤。
包含查詢關鍵字報表:評估搜尋查詢不同部分的關鍵字相關性。
調查部分編製索引的項目:按計數計算,部分編製索引的項目通常約佔資料來源內容的 1%。 選取此選項 (且僅選取此選項) 產生摘要資訊, (項目計數和搜尋所選資料來源中包含的部分索引項目的位置) 。 不會重新索引或處理部分索引的項目。 如需有關如何計算組織中部分索引項目比例的詳細資訊,請參閱 評估組織中部分索引項目。 若要進一步處理作用域資料來源中部分索引的項目,請考慮下列進階索引選項:
在沒有搜尋命中的位置排除部分索引項目:選擇此選項可減少部分索引項目的範圍 (或進階索引) 透過將部分索引項目限制為僅包含與您的搜尋相關的項目的資料來源。 此排除項目會從不包含任何與您的搜尋相關的項目的資料來源中移除部分索引的項目。
例如,您可以選取多個信箱、SharePoint 網站和 OneDrive 網站做為搜尋的資料來源。 當搜尋執行時,只有少數幾個信箱和網站具有與搜尋條件相關的索引項目。 其餘的信箱和網站不包含任何與您的搜尋條件相關的索引項目。 如果您選取此選項,則搜尋統計結果中會包含包含搜尋相關索引項目之信箱和網站中的部分索引項目。 系統會忽略信箱和網站中不包含任何與搜尋相關的索引項目的部分索引項目,而且不會在搜尋統計結果中回報。
對部分索引的項目執行進階索引:進階索引的執行範圍取決於您是否選取 在 沒有搜尋點擊的位置排除部分索引 項目 選項。 進階索引程式會執行範圍內部分編製索引的項目的統計樣本,並判斷這些項目是否符合查詢:
- 已選取 [在沒有搜尋點擊的位置排除部分索引項目] 選項:此設定僅適用於具有符合搜尋查詢之完全索引項目之資料來源的部分索引項目。 這些項目會取樣、編製索引,而符合搜尋查詢的項目會顯示在搜尋統計資料中 (如適用) 。
- 選取 時不含 [ 在沒有搜尋點擊的位置排除部分索引項目 ] 選項:此設定適用於搜尋中包含的所有資料來源中的所有部分索引項目。 所有項目都會取樣、編製索引,且符合搜尋查詢的項目會顯示在搜尋統計資料中 (如適用) 。
重要事項
此功能不適用於 有限格式 的案例。
範例:此檢視會產生完整搜尋結果的代表性選取範圍。 定義下列選項的參數:
- 選取每個位置要產生的範例項目數目:選擇 1、 10 或 100。
- 選取要取得樣品的地點數目: 選擇 10、 100、 1000 或 10000。
電子文件探索中的全租用戶來源設定選項可讓您在全組織搜尋期間包含其他資料來源。 新增更多資料來源可能會導致搜尋花費比平常更長的時間。
設定全組織來源 [所有人員和群組] 以包含一或多個使用者或內容類型:
- 「所有人員和群組」應包含未授權和內部部署使用者
- 「所有人員和群組」應包含來賓使用者
- 「所有人員和群組」應包含共用的 Teams 頻道
- 「所有人員和群組」應包含已離職的使用者
重要事項
對於大型組織,跨所有 Exchange 信箱和 SharePoint 網站的全租用戶搜尋是長時間執行的程序。 服務節流可能會影響要搜尋的信箱和網站數目。 在執行這些全租用戶搜尋之前,請檢閱 電子文件探索中的限制中的規模 限制和輸送量指導方針,並規劃在適用情況下分批進行搜尋。 若要改善效能和操作性,請使用 合規性界限 (例如,依地區、業務單位或部門) 將搜尋分成限定範圍的執行,讓每次搜尋都以信箱和網站的子集為目標。
選取 [執行查詢] 以立即執行查詢。
根據您選取的查詢檢視選項,系統會自動將您導向 [統計資料 ] 或 [樣本 ] 索引標籤。搜尋查詢評定隨即開始,並計算處理查詢的剩餘時間。 如需評估和微調搜尋結果的詳細資訊,請參閱 檢閱和評估搜尋結果。
從現有的搜尋建立新搜尋
在某些情況下,根據現有的搜尋建立新的搜尋可能會很有幫助。 此方法會保留原始資料來源和搜尋,同時進行修改以取得新的搜尋統計資料,而不變更原始搜尋。 當您建立重複的搜尋時,會將所有資料來源和原始搜尋的搜尋保留在新的搜尋中。 這種方法保留了原始搜尋的完整性,並使您能夠探索新的見解。
若要從現有的搜尋建立新的搜尋,請完成下列步驟:
- 選取案例。 在 [搜尋 ] 索引標籤上,開啟搜尋。
- 選取 [複製]。
- 在相同情況下,系統會自動建立新的搜尋。
新的搜尋名稱包含來源搜尋標題,標題後面加上 [副本] 前綴,並附加時間戳記。 例如,如果來源搜尋標題是 [搜尋預算電子郵件],則新的搜尋標題是 [搜尋預算電子郵件的副本 + 時間戳記]。 若要編輯新的搜尋標題,請選取標題文字旁的編輯控制項。
從現有的保留建立新的搜尋
在某些情況下,根據現有保留建立新的搜尋可能會有幫助。 此方法可讓您使用用於保留的原始資料來源和搜尋來執行新的搜尋。 當您從現有的保留建立搜尋時,您將保留的所有資料來源和保留中的搜尋保留在新的搜尋中。
注意事項
若要從現有保留建立搜尋,您必須獲派合規 性搜尋 角色。 如需新增使用者至角色群組的詳細資訊,請參閱 指派電子文件探索權限。
若要從現有的保留建立新的搜尋,請完成下列步驟:
- 選取案例。 在 [保留原則 ] 索引標籤上,選取並開啟保留原則。
- 選取 [建立搜尋]。
- 系統會自動建立新的搜尋,並自動將您重新導向至新的搜尋。
新的搜尋名稱包括來源保留原則名稱,其標題和時間戳記前置詞為 [副本 ]。 例如,如果來源保留原則標題是 [保留以保留 Contoso 專案],則新的搜尋標題為 [ 保留 Contoso 專案的保留副本 + 時間戳記]。 若要編輯新的搜尋標題,請選取標題文字旁的編輯控制項。
刪除搜尋
若要減少與案例相關聯的先前搜尋數目,請刪除電子文件探索中的特定搜尋。 如果搜尋具有相關聯的匯出和檢閱集,這些匯出和檢閱集的歷程記錄仍可在 Process Manager 和 稽核記錄中使用。
若要刪除案例中現有的搜尋,請完成下列步驟:
- 選取案例,然後選取要刪除的搜尋。
- 選取搜尋頁面右上角的省略符號 (...) ,然後選取 [刪除搜尋]。
- 在 [刪除搜尋] 對話方塊中選取 [是] 以刪除案例中的搜尋。
注意事項
您無法在 流程 進行時刪除搜尋。 請等候所有程序完成,然後再刪除搜尋。