Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie die Suche in eDiscovery, um vorhandene Inhalte wie E-Mails, Dokumente und Chatunterhaltungen in Ihrer Organization zu finden, die für einen Fall relevant sind. Verwenden Sie die Suche, um Inhalte in diesen cloudbasierten Microsoft 365-Datenquellen zu finden:
- Exchange Online-Postfächer
- SharePoint-Websites
- OneDrive-Konten
- Microsoft Teams
- Microsoft 365-Gruppen
- Viva Engage
Sie können verschiedene Suchen erstellen und ausführen, die dem Fall zugeordnet sind. Verwenden Sie Bedingungen, z. B. Schlüsselwörter, um Suchabfragen zu erstellen, die Suchergebnisse mit den Daten zurückgeben, die für den Fall am wahrscheinlichsten relevant sind. Sie können auch folgende Aktionen ausführen:
- Zeigen Sie Suchstatistiken an, die Ihnen helfen können, eine Suchabfrage zu verfeinern, um die Ergebnisse einzugrenzen.
- Anzeigen einer Vorschau der Suchergebnisse, um schnell zu überprüfen, ob die relevanten Daten gefunden werden.
- Überarbeiten einer Abfrage, und die Suche erneut ausführen.
Nachdem Sie nach Daten gesucht und gefunden haben, die für Ihre Untersuchung relevant sind, können Sie die Ergebnisse zur weiteren Untersuchung an einen Überprüfungssatz senden oder sie zur Überprüfung durch Personen außerhalb des Untersuchungsteams exportieren.
Hinweis
Für Organisationen, die gemäß den Anforderungen der EU-Datenschutz-Grundverordnung (DSGVO) die Datenschutzrechte von Einzelpersonen innerhalb der Europäischen Union (EU) schützen und ermöglichen, können Sie auch Untersuchungen als Reaktion auf Anträge betroffener Personen (Data Subject Requests, DSRs) verwalten, die von einer Person in Ihrer Organization eingereicht wurden. Das Falltool für die Suche nach Benutzerdaten wird eingestellt, und seine Funktionalität wird mit eDiscovery zusammengeführt. Sie können jetzt die Suche verwenden, um Inhalte zur Unterstützung von DSRs an allen Standorten zu finden, die von eDiscovery-Suchen unterstützt werden.
Tipp
Beginnen Sie mit Microsoft Security Copilot, um neue Wege zu erkunden, intelligenter und schneller mit der Leistungsfähigkeit von KI zu arbeiten. Erfahren Sie mehr über Microsoft Security Copilot in Microsoft Purview.
Tipps für Suchabfragen für eDiscovery-Fälle
Verwenden Sie die folgenden Tipps beim Erstellen und Ausführen von Suchvorgängen in eDiscovery.
Die Zeitzone für alle Suchvorgänge ist UTC (Coordinated Universal Time). Sie können die Zeitzone für Ihre organization nicht ändern. Die Anzeigeeinstellungen der Zeitzone in der Suchansicht gelten nur für Werte in der Spalte "Daten" und wirken sich nicht auf Zeitstempel für gesammelte Elemente aus.
Bei Schlüsselwortsuchen wird die Groß-/Kleinschreibung immer nicht beachtet, ohne Abmeldung pro Abfrage oder Begriff. Beispielsweise geben katze und katze dieselben Ergebnisse zurück und
subject:"Apple"gleichen sowohl Apfel als auch Apfel ab. Diese Regel gilt für Text undproperty:valueSyntax von Schlüsselworten (Keyword) auf allen eDiscovery-Suchoberflächen (Suche, abfragebasierte Speicher und Prüfsatzsuche). Die einzigen Token, bei denen die Groß-/Kleinschreibung in KeyQL beachtet wird, sind die booleschen Operatoren selbst - AND,OR,NOT und NEAR müssen Großbuchstaben sein, um als Operatoren geparst zu werden.Hinweis
Der Abgleich zwischen Groß- und Kleinschreibung wird in der eDiscovery-Suche nicht unterstützt. Wenn Ihr Szenario die Unterscheidung von Apple (das Unternehmen) von Apple (der Frucht) oder die Unterscheidung von Bezeichnern wie ID und ID erfordert, verwenden Sie das folgende Muster: (1) Führen Sie eine bewusst breite Auflistung ohne Berücksichtigung der Groß-/Kleinschreibung durch, (2) fügen Sie die Elemente zu einem Bewertungssatz hinzu, (3) exportieren Sie den Prüfdateisatz oder dessen Text und Metadaten, und (4) wenden Sie nach dem Export unter Verwendung externer Tools die Filterung unter Berücksichtigung der Groß-/Kleinschreibung an (z. B.
Select-String -CaseSensitivePowerShell, reguläre Ausdrücke oder eine Bewertungsplattform eines Drittanbieters).Eine Bedingung für ein leeres Schlüsselwort (Keyword) gibt den gesamten Inhalt der ausgewählten Datenquellen zurück, nicht aber keinen. Wenn Sie keine Keywords oder Bedingungen eingeben, werden bei der Suche alle Elemente in jedem ausgewählten Postfach, jeder ausgewählten Website und jeder Gruppe über den gesamten Datumsbereich zurückgegeben.
Wichtig
In allgemein angelegten Fällen kann eine leere Schlüsselwortbedingung (Keyword) Millionen von Elementen zurückgeben, die Ergebnisgrenzwerte überschreiten und die Suche erheblich verzögern. Um einen definierten Suchbereich beizubehalten, geben Sie mindestens ein Schlüsselwort (Keyword) oder eine Bedingung ein, bevor Sie die Suche ausführen. Wenn Sie absichtlich alle Inhalte in einem Bereich sammeln möchten (z. B. für eine Momentaufnahme zur Verwahrung), bestätigen Sie die Bereichsgröße, indem Sie zuerst "Statistiken generieren" ausführen.
Die booleschen Operatoren UND,ODER, NOTT und NAHE müssen in Großbuchstaben geschrieben werden.
Wichtig
Verwenden Sie diese Operatoren im KeyQL-Bedingungsfeld. Die Suche unterstützt diese Operatoren im Feld " Schlüsselwortbedingung " nicht. Bei der Suche werden diese Operatoren als wörtliche Schlüsselwörter behandelt.
Die Verwendung von Anführungszeichen stoppt Platzhalter und alle Vorgänge innerhalb der Anführungszeichen.
Ein Leerzeichen zwischen zwei Schlüsselwörtern oder zwei
property:valueAusdrücken entspricht der Verwendung von ODER. Gibt beispielsweise alle Nachrichten zurück,from:"Sara Davis" subject:reorganizationdie von Sara Davis gesendet wurden oder die das Wort "Umstrukturierung" in der Betreffzeile enthalten. Die Verwendung einer Mischung aus Leerzeichen und ODER-Bedingungen in einer einzelnen Abfrage kann jedoch zu unerwarteten Ergebnissen führen. Verwenden Sie in einer einzelnen Abfrage entweder Leerzeichen oder ODER .Verwenden Sie eine Syntax, die dem
property:valueFormat entspricht. Bei Werten wird nicht zwischen Groß- und Kleinschreibung unterschieden, und sie dürfen kein Leerzeichen nach dem Operator aufweisen. Befindet sich dort ein Leerzeichen, ist als Wert eine Volltextsuche vorgesehen. Suchen Sie beispielsweiseto: pilarpnach "pilarp" als Schlüsselwort (keyword) und nicht nach Nachrichten, die an pilarp gesendet wurden.Wenn Sie nach einer Empfängereigenschaft wie An, Von, Cc oder Empfänger suchen, können Sie eine SMTP-Adresse, einen Alias oder einen Anzeigenamen verwenden, um einen Empfänger anzugeben. Sie können z. B. , pilarp oder "Pilar Pinilla" verwenden pilarp@contoso.com.
Sie können nur Präfixsuchen verwenden. Beispiel: cat* oder set*. Suffixsuchen (*cat), Infixsuchen (c*t) und Teilzeichenfolgensuchen (*cat*) werden nicht unterstützt.
Wenn Sie nach einer Eigenschaft suchen, verwenden Sie doppelte Anführungszeichen (" "), wenn der Suchwert aus mehreren Wörtern besteht. Gibt beispielsweise
subject:budget Q1Nachrichten zurück, die "Budget" in der Betreffzeile enthalten und die Q1 an einer beliebigen Stelle in der Nachricht oder in einer der Nachrichteneigenschaften enthalten. Usingsubject:"budget Q1"gibt alle Nachrichten zurück, die Budget Q1 an einer beliebigen Stelle in der Betreffzeile enthalten.Wenn Sie Inhalte mit einem bestimmten Eigenschaftswert in den Suchergebnissen ausschließen möchten, fügen Sie ein Minuszeichen (-) vor dem Namen der Eigenschaft hinzu. Schließt beispielsweise
-from:"Sara Davis"alle von Sara Davis gesendeten Nachrichten aus.Sie können Elemente basierend auf dem Nachrichtentyp exportieren. Um beispielsweise Skype-Unterhaltungen und -Chats in Microsoft Teams zu exportieren, verwenden Sie die Syntax
kind:im. Um nur E-Mail-Nachrichten zurückzugeben, verwenden Siekind:email. Um Chats, Besprechungen und Anrufe in Microsoft Teams zurückzugeben, verwenden Siekind:microsoftteams.Bei der Suche nach Websites müssen Sie das Ende
/der URL hinzufügen, wenn Sie diepathEigenschaft verwenden, um nur Elemente auf einer bestimmten Website zurückzugeben. Wenn Sie das nachgestellte/Element nicht mit einschließen, werden auch Elemente von einer Website mit einem ähnlichen Pfadnamen zurückgegeben. Wenn Siepath:sites/HelloWorldbeispielsweise verwenden, werden Elemente von Websites, die benanntsites/HelloWorld_Eastodersites/HelloWorld_Westebenfalls zurückgegeben werden. Um Elemente nur von der HelloWorld-Website zurückzugeben, müssen Sie verwendenpath:sites/HelloWorld/.Sie können die Abfragesprache/-land/-region in Ihrer Suchabfrage definieren, bevor Sie Inhalte sammeln. Abfragesprache, die Chinesisch, Japanisch oder Koreanisch ist, erfordert möglicherweise eine besondere Behandlung, z. B. das Aufteilen eines Ausdrucks oder Satzes in einzelne Wörter oder Zeichen, um genauere Testergebnisse zu erzielen. Weitere Informationen finden Sie unter Unterstützung der Doppelbyte-Zeichensprache in eDiscovery.
Beim Durchsuchen der Ordner "Gesendet" nach E-Mails unterstützt die Suche nicht die Verwendung der SMTP-Adresse für den Absender. Die Elemente im Ordner "Gesendet" enthalten nur Anzeigenamen.
Bei der Suche nach Datenquellen nach Inhalten verwenden die optische Zeichenerkennung (Optical Character Recognition, OCR ) das OCR-Scanning auf Mandantenebene. Sobald Daten in einem eDiscovery-Prüfsatz gesammelt wurden, verwendet die OCR-Funktion eDiscovery-OCR-Scans.
Die Suchzeit Teilweise indizierte Elemente einschließen wirkt sich nur auf Statistiken und Vorschau aus. Ob teilweise indizierte Elemente in einem späteren Export erscheinen, wird zum Exportzeitpunkt unabhängig festgelegt. Wenn Sie sie beim Exportieren benötigen, wählen Sie auch im Exportdialogfeld die Option Teilindex aus. Weitere Informationen finden Sie unter Suchzeit- und Exportzeiteinstellungen sind unabhängig.
Erstellen einer Suchabfrage
Tipp
Bevorzugen Sie eine interaktive Konfigurationsanleitung? Sehen Sie sich den Leitfaden zum Entwerfen einer Suche an.
Wenn Sie einen neuen Fall erstellen, werden Sie automatisch zur Registerkarte "Suchen " im Fall weitergeleitet, und Sie können eine Suche für den Fall erstellen. Sie können auch eine neue Suche im Fall "Inhaltssuche" in Ihrer organization erstellen. Suchvorgänge helfen Ihnen, die Elemente zu finden, die Sie für den Fall sammeln möchten.
Die Unterstützung von SharePoint Embedded-Containern in eDiscovery (Vorschau) umfasst Containererkennung und Anwendungsfilterung, wenn Sie einen Benutzer als Datenquelle hinzufügen. Sie können einen unterstützten Container auch direkt über seine URL hinzufügen.
Wählen Sie "Suche in einem Fall erstellen" oder "Fall Inhaltssuche" aus. Wenn für diesen neuen Fall noch keine Suchvorgänge vorhanden sind, können Sie auch im Hauptbereich unter Suche nach relevanten Datendie Option "Suche erstellen" auswählen.
Füllen Sie auf der Seite "Details eingeben für erste Schritte " die folgenden Felder aus:
- Suchname: Geben Sie der Suche einen Namen (erforderlich). Der Suchname muss in Ihrer organization eindeutig sein.
- Suchbeschreibung: Fügen Sie eine optionale Beschreibung hinzu, um anderen zu helfen, diese Suche zu verstehen.
Wählen Sie "Erstellen " aus, um die neue Suche zu erstellen und Ihre Abfragen zu starten, um relevante Daten für den Fall zu finden.
Fügen Sie auf der Registerkarte Abfrage Datenquellen für die Suche hinzu. Vollständige Anleitungen und Einschränkungen finden Sie unter Datenquellen in eDiscovery.
Wählen Sie für die Unterstützung von SharePoint Embedded-Containern in eDiscovery (Vorschau) einen Benutzer aus, um relevante unterstützte Container im Besitz von Benutzern und Mandanten zu ermitteln, oder geben Sie eine bekannte URL für unterstützte Container als Websitespeicherort ein.
Wählen Sie "Verwalten " aus, um die mit den ausgewählten Quellen verbundenen Postfach- und Standortstandorte zu überprüfen. Andernfalls wählen Sie Speichern und schließen.
Wenn Sie einen Benutzer als Datenquelle hinzugefügt haben, verwenden Sie Filter nach App nach Bedarf, und wählen oder deaktivieren Sie dann die unterstützten SharePoint Embedded-Container, die für die Untersuchung relevant sind.
Überprüfen Sie Ihre Auswahl und bestätigen Sie die enthaltenen Ressourcen für jede Datenquelle. Klicken Sie auf Speichern. Sie haben den Bereich der Datenquellen festgelegt, die von Ihren Suchabfragen untersucht werden.
Wählen Sie im Abschnitt Datenquellen das Auslassungsmenü für eine beliebige Datenquelle aus, um Verwaltungsoptionen für die Datenquelle zu erhalten.
Wählen Sie bei den Verwaltungsoptionen eine der folgenden Optionen aus:
- Datenquelle verwalten: Verwalten Sie Datenquellen für den ausgewählten Benutzer oder die ausgewählte Website.
- Deaktivieren von Postfächern: Deaktivieren Sie Postfächer für den ausgewählten Benutzer oder die ausgewählte Website. Wählen Sie diese Option erneut aus, um das Postfach für den Benutzer oder die Website zu aktivieren.
- Websites deaktivieren: Deaktivieren Sie die Website für den ausgewählten Benutzer oder die ausgewählte Website. Wählen Sie diese Option erneut aus, um die Website für den Benutzer oder die Website zu aktivieren.
- Häufige Mitarbeiter: Wählen Sie zugeordnete Postfächer und Websites für Benutzer aus, die häufig mit dem ausgewählten Benutzer zusammenarbeiten.
- Manager: Wählen Sie zugeordnete Postfächer und Websites des Vorgesetzten des Benutzers aus.
- Direkt unterstellt: Wählen Sie zugeordnete Postfächer und Websites der direkten Mitarbeiter des Benutzers aus.
- Gruppen, die der Benutzer besitzt: Wählen Sie zugeordnete Postfächer und Websites von Gruppen aus, deren Besitzer der Benutzer ist.
- Gruppen, in denen sich der Benutzer befindet: Wählen Sie zugeordnete Postfächer und Websites von Gruppen aus, in denen der Benutzer Mitglied ist.
Wählen Sie für Gruppenquellen eine der folgenden Optionen aus:
- Mitglieder: Wählen Sie zugeordnete Postfächer und Websites von Personen aus, die Mitglieder der Gruppe sind.
Verwenden Sie die Steuerelemente der Befehlsleiste "Datenquellen ", um bei Bedarf andere Datenquellen hinzuzufügen, zu aktualisieren, zu synchronisieren und nach anderen Datenquellen für die Suche zu suchen.
- Suchen und hinzufügen: Wählen Sie das Symbol +, um Datenquellen hinzuzufügen.
- Verwalten: Wählen Sie das Stiftsymbol aus, um zugewiesene Datenquellen zu verwalten.
- Synchronisierung: Wählen Sie das Synchronisierungssymbol aus, um Datenquellen zu synchronisieren und die Datenquellen mit den neuesten Datenquellen in Ihrer organization zu aktualisieren.
- Suchen: Wählen Sie das Suchsymbol aus, um die Datenquellen zu durchsuchen, die derzeit in der Suchabfrage enthalten sind.
Um die Parameter Ihrer Suchabfrage zu definieren, wählen Sie auf der Registerkarte Abfrage eine der folgenden Optionen aus:
Bedingungs-Generator: Die Option "Bedingungs-Generator " in der Suche bietet eine benutzerfreundliche Sucherfahrung beim Erstellen von Suchabfragen in eDiscovery. Verwenden Sie Schlüsselwörter oder benutzerdefinierte Bedingungen, um den Umfang Ihrer Suchanfragen zu fokussieren. Darüber hinaus können Sie die Abfragebedingungsoption Keyword Query Language (KeyQL) in der Suche verwenden, die Anleitungen bietet und es Ihnen ermöglicht, lange, komplexe Abfragen schnell und direkt in den Editor einzufügen. Es hilft Ihnen auch, Suchabfragen von Grund auf neu zu erstellen, identifiziert potenzielle Fehler und zeigt Hinweise zum Beheben von Problemen an.
Sie können auch schnell KeyQL-Abfragen für Ihre Suche mit Microsoft Security Copilot erstellen. Anleitungen finden Sie unter Erstellen einer KeyQL-Suchabfrage mit Microsoft Copilot (Vorschau).
Wählen Sie Abfrage ausführen aus. Wenn Sie die definierten Abfrageparameter speichern und die Abfrage später ausführen möchten, wählen Sie Als Entwurf speichern aus.
Erstellen einer KeyQL-Suchabfrage mit Microsoft Copilot (Vorschau)
Mit der Option "Abfrage in natürlicher Sprache (Vorschau)" im KeyQL Builder in der Suche können Sie natürliche Sprache und Microsoft Security Copilot verwenden, um schnell eine Keyword Query Language (KeyQL)-Anweisung zu generieren. Verwenden Sie den Generator, um komplexe Abfragen mit zusätzlichen Funktionen zu erstellen, einschließlich UND, ODER und Gruppierung von Bedingungen, während Sie gleichzeitig Eingabeaufforderungen in natürlicher Sprache verwenden.
Mit diesem Feature können Sie Abfragen einfacher erstellen, indem Sie beispielsweise vordefinierte Eingabeaufforderungen verwenden. Außerdem können Sie benutzerdefinierte Eingabeaufforderungen verfeinern und verbessern, um genauere Suchabfragen zu erhalten. Sie können auch Promptvorschläge als Ausgangspunkt verwenden, um KeyQL-Abfragen für allgemeine oder benutzerdefinierte Suchszenarien zu erstellen und zu verfeinern.
Führen Sie die folgenden Schritte aus, um eine Suchabfrage mit Copilot zu erstellen:
- Nachdem Sie Datenquellen für Ihre Abfrage ausgewählt haben, wählen Sie Abfrageentwurf mit Copilot aus.
- Wählen Sie im Bereich Eingabeaufforderung in natürlicher Sprache eine der folgenden Optionen aus:
- Geben Sie Ihre Suchabfragefrage ein. Sie können ggf. Benutzer-, Datenquellen- und andere Inhaltsdetails angeben.
- Wählen Sie Eingabeaufforderungen anzeigen aus, um einen der folgenden Eingabeaufforderungsvorschläge auszuwählen:
- Suchen Sie nach allen E-Mails, die die Wörter Budget und Finanzen enthalten und Anlagen enthalten
- Alle Chats im Monat Januar 2020 durchsuchen, die das Wort "Geschäftsjahr" enthalten
- Suchen Sie nach Dateien vom Typ .docx, die die Wörter "Vertraulich" und "Budget" enthalten.
- Überprüfen Sie die Eingabeaufforderung in natürlicher Sprache. Um die Eingabeaufforderung mit Copilot zu verfeinern, wählen Sie "Verfeinern" aus.
- Wenn die Eingabeaufforderung abgeschlossen ist, wählen Sie KeyQL generieren aus.
- Überprüfen Sie die KeyQL-Abfrage im Ergebnisbereich der Keyword Query Language (KeyQL). Wenn Sie die Ergebnisse der KeyQL-Abfrage verfeinern müssen, können Sie die Eingabeaufforderung im Eingabeaufforderungsbereich in natürlicher Sprache aktualisieren und erneut KeyQL generieren auswählen. 1. Wenn die KeyQL-Ergebnisse vorliegen, wählen Sie KeyQL kopieren aus.
- Fügen Sie die KeyQL-Ergebnisse in das Abfragefeld auf der Registerkarte Schlüsselwortabfragesprache (KeyQL) ein. Sie können Entwerfen einer Abfrage mit Copilot schließen.
- Wählen Sie Abfrage ausführen aus. Wenn Sie die definierten Abfrageparameter speichern und die Abfrage später ausführen möchten, wählen Sie Als Entwurf speichern aus.
Ausführen einer Suchabfrage
Nachdem Sie eine Suchabfrage manuell oder mithilfe von Security Copilot erstellt haben, führen Sie die Abfrage aus, um Suchergebnisse zu generieren.
Führen Sie zum Ausführen einer Suchabfrage die folgenden Schritte aus:
Wechseln Sie zum Microsoft Purview-Portal , und melden Sie sich mit den Anmeldeinformationen für ein Benutzerkonto an, dem eDiscovery-Berechtigungen zugewiesen wurden.
Wählen Sie die eDiscovery-Lösungs-Karte und dann im linken Navigationsbereich Fälle aus.
Wählen Sie einen Fall aus. Wählen Sie auf der Registerkarte Suchvorgänge eine gespeicherte Suche aus.
Wählen Sie Abfrage ausführen aus.
Nachdem Sie Abfrage ausführen ausgewählt haben, wird der Flyoutbereich "Suchergebnisse auswählen " angezeigt. Wählen Sie die Sicht, die Sie für die Abfrage und ihre Einstellungen generieren möchten. Sie können entweder die Statistik - oder die Stichprobenansicht auswählen:
Statistiken: Diese Ansicht generiert eine Zusammenfassung der gesammelten Datenschätzungen, die nach Top-Indikatoren geordnet sind. Wählen Sie eine oder mehrere der folgenden Optionen aus:
Kategorien einschließen: Verfeinern Sie Ihre Ansicht, um Personen, vertrauliche Informationstypen, Elementtypen und Fehler einzuschließen.
Bericht zu Abfrageschlüsselwörtern einschließen: Bewerten Sie die Relevanz von Schlüsselwörtern (Keyword) für verschiedene Teile Ihrer Suchabfrage.
Teilweise indizierte Elemente untersuchen: Teilweise indizierte Elemente machen in der Regel etwa 1 % des Inhalts in Datenquellen aus. Wenn Sie diese Option (und nur diese Option) auswählen, werden zusammenfassende Informationen (Elementanzahl und Speicherort) zu teilweise indizierten Elementen generiert, die in den ausgewählten Datenquellen für die Suche enthalten sind. Es werden keine teilweise indizierten Elemente neu indiziert oder verarbeitet. Weitere Informationen zum Berechnen des Verhältnisses von teilweise indizierten Elementen in Ihrer organization finden Sie unter Bewerten teilweise indizierter Elemente in Ihrer organization. Um teilweise indizierte Elemente in bereichsbezogenen Datenquellen weiter zu verarbeiten, sollten Sie die folgenden erweiterten Indizierungsoptionen in Betracht ziehen:
Teilweise indizierte Elemente an Speicherorten ohne Suchtreffer ausschließen: Wenn Sie diese Option auswählen, wird der Umfang teilweise indizierter Elemente (oder die erweiterte Indizierung, wenn diese Option ausgewählt ist) reduziert, indem die Aufnahme teilweise indizierter Elemente auf die Datenquellen beschränkt wird, die für Ihre Suche relevante Elemente enthalten. Durch diesen Ausschluss werden teilweise indizierte Elemente aus Datenquellen entfernt, die keine für Ihre Suche relevanten Elemente enthalten.
Sie wählen beispielsweise mehrere Postfächer, SharePoint-Websites und OneDrive-Websites als Datenquellen für Ihre Suche aus. Wenn die Suche ausgeführt wird, verfügen nur wenige der Postfächer und Websites über indizierte Elemente, die für die Suchbedingungen relevant sind. Die übrigen Postfächer und Websites enthalten keine indizierten Elemente, die für Ihre Suchbedingungen relevant sind. Wenn Sie diese Option auswählen, werden die teilweise indizierten Elemente in den Postfächern und auf Websites, die indizierte Elemente enthalten, die für die Suche relevant sind, in die Suchstatistikergebnisse aufgenommen. Die teilweise indizierten Elemente in den Postfächern und auf den Websites, die keine für die Suche relevanten indizierten Elemente enthalten, werden ignoriert und nicht in den Ergebnissen der Suchstatistik gemeldet.
Durchführen der erweiterten Indizierung für teilweise indizierte Elemente: Der Umfang, in dem die erweiterte Indizierung ausgeführt wird, hängt davon ab, ob Sie die Option " Teilweise indizierte Elemente an Speicherorten ohne Suchtreffer ausschließen " auswählen. Der erweiterte Indizierungsprozess führt eine statistische Stichprobe teilweise indizierter Elemente im Bereich aus und ermittelt, ob diese Elemente mit der Abfrage übereinstimmen oder nicht:
- Ausgewählt mit der Option Teilweise indizierte Elemente an Speicherorten ohne Suchtreffer ausschließen : Diese Einstellung gilt für teilweise indizierte Elemente nur für Datenquellen mit vollständig indizierten Elementen, die mit der Suchabfrage übereinstimmen. Diese Elemente werden erfasst, indiziert, und die Elemente, die mit der Suchabfrage übereinstimmen, werden in der Suchstatistik angezeigt (sofern zutreffend).
- Ausgewählt ohne die Option "Teilweise indizierte Elemente an Speicherorten ohne Suchtreffer ausschließen ": Diese Einstellung gilt für alle teilweise indizierten Elemente in allen Datenquellen, die in die Suche einbezogen werden. Alle Elemente werden erfasst, indiziert, und die Elemente, die mit der Suchabfrage übereinstimmen, werden in der Suchstatistik angezeigt (sofern zutreffend).
Wichtig
Dieses Feature ist für Fälle mit eingeschränktem Format nicht verfügbar.
Beispiel: Diese Ansicht generiert eine repräsentative Auswahl der vollständigen Suchergebnisse. Definieren Sie die Parameter für die folgenden Optionen:
- Wählen Sie die Anzahl der pro Standort zu generierenden Beispielelemente aus: Wählen Sie entweder 1, 10 oder 100 aus.
- Wählen Sie die Anzahl der Standorte aus, von denen Proben entnommen werden sollen: Wählen Sie 10, 100, 1000 oder 10000 aus.
Mit den mandantenweiten Quellkonfigurationsoptionen in eDiscovery können Sie zusätzliche Datenquellen in organization-weite Suchvorgänge einbeziehen. Das Hinzufügen weiterer Datenquellen kann dazu führen, dass Suchvorgänge länger als gewöhnlich dauern.
Konfigurieren Sie die organizationweite Quelle "Alle Personen und Gruppen" so, dass sie einen oder mehrere Benutzer- oder Inhaltstypen enthält:
- "Alle Personen und Gruppen" müssen nicht lizenzierte und lokale Benutzer enthalten
- "Alle Personen und Gruppen" müssen Gastbenutzer enthalten
- "Alle Personen und Gruppen" sollten freigegebene Teams-Kanäle enthalten
- "Alle Personen und Gruppen" müssen verstorbene Benutzer enthalten
Wichtig
In großen Organisationen sind mandantenweite Suchvorgänge über alle Exchange-Postfächer und SharePoint-Websites hinweg ein langwieriger Prozess. Die Dienstdrosselung kann sich auf die Anzahl der zu durchsuchenden Postfächer und Websites auswirken. Bevor Sie diese mandantenweiten Suchvorgänge ausführen, lesen Sie die Skalierungsgrenzwerte und den Leitfaden zum Durchsatz unter Grenzwerte in eDiscovery , und planen Sie ggf. die Durchführung von Suchvorgängen in Batches. Um die Leistung und Bedienbarkeit zu verbessern, unterteilen Sie die Suche in bereichsbezogene Ausführungen mithilfe von Konformitätsgrenzen (z. B. nach Region, Geschäftseinheit oder Abteilung), sodass jede Suche auf eine Teilmenge von Postfächern und Websites abzielt.
Wählen Sie Abfrage ausführen aus, um die Abfrage sofort auszuführen.
Abhängig von den ausgewählten Abfrageansichtsoptionen werden Sie automatisch zur Registerkarte "Statistik " oder "Stichprobe " geleitet. Die Bewertung der Suchanfrage wird gestartet, und die verbleibende Zeit für die Verarbeitung der Abfrage wird berechnet. Weitere Informationen zum Auswerten und Optimieren Ihrer Suchergebnisse finden Sie unter Überprüfen und Auswerten von Suchergebnissen.
Erstellen einer neuen Suche aus einer vorhandenen Suche
In einigen Szenarien kann es hilfreich sein, eine neue Suche basierend auf einer vorhandenen Suche zu erstellen. Bei diesem Ansatz werden die ursprünglichen Datenquellen und die Suche beibehalten, während Änderungen vorgenommen werden, um neue Suchstatistiken zu erhalten, ohne die ursprüngliche Suche zu ändern. Wenn Sie eine doppelte Suche erstellen, behalten Sie alle Datenquellen und die Suche aus der ursprünglichen Suche in der neuen Suche bei. Dieser Ansatz bewahrt die Integrität der ursprünglichen Suche und ermöglicht es Ihnen, neue Erkenntnisse zu erkunden.
Führen Sie die folgenden Schritte aus, um aus einer vorhandenen Suche eine neue Suche zu erstellen:
- Wählen Sie einen Fall aus. Öffnen Sie auf der Registerkarte "Suchvorgänge " eine Suche.
- Wählen Sie Duplizieren.
- Im selben Fall wird automatisch eine neue Suche erstellt.
Der neue Suchname enthält den Quellsuchtitel mit dem Präfix "Kopie von " und dem angehängten Zeitstempel. Wenn der Quellsuchtitel beispielsweise Nach Budget-E-Mails suchen lautet, lautet der neue Suchtitel Kopie der Nach Budget-E-Mails suchen + Zeitstempel. Um den neuen Suchtitel zu bearbeiten, wählen Sie das Steuerelement "Bearbeiten" neben dem Titeltext aus.
Erstellen einer neuen Suche aus einem vorhandenen Haltebereich
In einigen Szenarien kann es hilfreich sein, eine neue Suche basierend auf einem vorhandenen Haltebereich zu erstellen. Bei diesem Ansatz können Sie die ursprünglichen Datenquellen und die Suche verwenden, die für den Halteraum verwendet wurden, um eine neue Suche durchzuführen. Wenn Sie eine Suche aus einem vorhandenen Halteraum erstellen, behalten Sie alle Datenquellen und die Suche aus dem Halteraum in der neuen Suche bei.
Hinweis
Um eine Suche aus einem vorhandenen Haltebereich zu erstellen, muss Ihnen die Rolle Compliance Search zugewiesen sein. Informationen zum Hinzufügen von Benutzern zu einer Rollengruppe finden Sie unter Zuweisen von eDiscovery-Berechtigungen.
Führen Sie die folgenden Schritte aus, um eine neue Suche aus einem vorhandenen Haltebereich zu erstellen:
- Wählen Sie einen Fall aus. Wählen Sie auf der Registerkarte Sperrrichtlinien eine Aufbewahrungsrichtlinie aus und öffnen Sie sie.
- Wählen Sie "Suche erstellen" aus.
- Es wird automatisch eine neue Suche erstellt, und Sie werden automatisch zu der neuen Suche umgeleitet.
Der neue Suchname enthält den Namen der Quellaufbewahrungsrichtlinie, wobei dem Titel und dem Zeitstempel eine Kopie von vorangestellt ist. Wenn der Titel der Quellaufbewahrungsrichtlinie beispielsweise Hold to preserve Contoso project lautet, lautet der neue Suchtitel Copy of Hold to preserve Contoso project + the timestamp. Um den neuen Suchtitel zu bearbeiten, wählen Sie das Steuerelement "Bearbeiten" neben dem Titeltext aus.
Löschen einer Suche
Wenn Sie die Anzahl der vorherigen Suchvorgänge reduzieren möchten, die einem Fall zugeordnet sind, löschen Sie bestimmte Suchvorgänge in eDiscovery. Wenn der Suche Exporte und Prüfsätze zugeordnet sind, bleibt der Verlauf dieser Exporte und Prüfkeitssätze im Prozess-Manager und in den Überwachungsprotokollen verfügbar.
Führen Sie die folgenden Schritte aus, um eine vorhandene Suche in einem Fall zu löschen:
- Wählen Sie einen Fall und dann die zu löschende Suche aus.
- Wählen Sie in der oberen rechten Ecke der Suchseite die Auslassungspunkte (...) und dann "Suche löschen" aus.
- Wählen Sie im Dialogfeld "Suche löschen" die Option "Ja" aus, um die Suche aus dem Fall zu löschen.
Hinweis
Sie können eine Suche nicht löschen, während Prozesse ausgeführt werden. Warten Sie, bis alle Prozesse abgeschlossen sind, bevor Sie eine Suche löschen.