Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel enthält eine Zusammenfassung der wichtigsten Features und Komponenten in Microsoft Purview-eDiscovery. Verwenden Sie diesen Artikel, um zu erfahren, was jedes Feature und jede Komponente tut, und um Links zu ausführlicheren Anleitungen zu finden. Informationen zum gesamten eDiscovery-Workflow finden Sie unter Informationen zum eDiscovery-Workflow.
Überwachung
eDiscovery-Aktivitäten, die von Administratoren, Compliancebeauftragten und anderen Benutzern ausgeführt werden, werden im Überwachungsprotokoll protokolliert. Sie können nach diesen Aktivitäten suchen und diese überprüfen, um Aktionen nachzuverfolgen, die für Fälle, Suchen, Haltevorgänge und Bewertungssätze ausgeführt wurden. Weitere Informationen finden Sie unter Suchen nach eDiscovery-Aktivitäten im Überwachungsprotokoll. Eine vollständige Liste der protokollierten eDiscovery-Aktivitäten finden Sie unter eDiscovery-Aktivitäten.
Fälle
Ein Fall enthält alle Suchen, Halteräume und Prüfdateisätze, die sich auf eine bestimmte Untersuchung beziehen. Diese Untersuchung kann die Beantwortung von behördlichen und rechtlichen Anfragen umfassen. Sie können einem Fall auch Mitglieder zuweisen, um zu steuern, wer auf den Fall zugreifen und den Inhalt des Falls anzeigen kann. eDiscovery unterstützt auch die neue Integration der Fallerstellung in Microsoft Purview Insider Risk Management Fälle.
In eDiscovery gibt es zwei allgemeine Arten von Fällen:
- Fälle, die Sie in eDiscovery mithilfe von "Fall erstellen" im Fälle-Dashboard erstellen
- Ein einzelner Inhaltssuchfall, den Sie in eDiscovery mithilfe von "Fall erstellen" im Dashboard "Inhaltssuche" erstellen.
Groß-/Kleinschreibung bei der Inhaltssuche
Alle Inhaltssuchen sind in einem einzigen eDiscovery-Fall mit dem Namen "Inhaltssuche" enthalten. Die Option "Inhaltssuche" in der eDiscovery-Benutzeroberfläche (klassisch) im Microsoft Purview-Portal wird eingestellt.
Die neue Option für die Inhaltssuche in der neuen eDiscovery-Oberfläche zeigt eine Auswahl aller vorhandenen Inhaltssuchen in Ihrer organization sowie alle neuen Inhaltssuchen an, die Sie im Microsoft Purview-Portal erstellen.
Cloud-Anlagen
Cloudanlagen sind Links zu Dokumenten und Dateien, die in Microsoft Teams-Nachrichten, Outlook-E-Mails und anderen Microsoft 365-Diensten freigegeben werden. Anstatt eine herkömmliche Kopie einer Datei anzufügen, teilen Benutzer einen Link zu der in SharePoint oder OneDrive gespeicherten Datei. eDiscovery kann diese Cloudanlagen sammeln und in Suchergebnisse und Prüfsätze einschließen, um sicherzustellen, dass freigegebene Inhalte erhalten bleiben und zur Überprüfung verfügbar sind.
Datenquellen
In eDiscovery optimiert das Konzept der Datenquellen den Prozess der Identifizierung und Verwaltung von Daten auf Microsoft 365-Plattformen. eDiscovery-Benutzer wählen einen Benutzer, eine Gruppe oder eine Massenliste von SMTP-Adressen oder URLs aus, wodurch Datenquellen erstellt werden, und eDiscovery identifiziert und organisiert automatisch relevante Daten, die plattformübergreifend gespeichert sind. Die Datenquelle sammelt Speicherorte, die sich auf den Benutzer oder die Gruppe beziehen (Postfächer, OneDrive-Websites, SharePoint-Websites) und fügt die Speicherorte in der Datenquellenhierarchie hinzu. eDiscovery-Benutzer verfeinern den Bereich, indem sie je nach Bedarf bestimmte Speicherorte auswählen oder ausschließen.
Die Unterstützung von SharePoint Embedded-Containern in eDiscovery (Vorschau) ermöglicht es Datenquellen, unterstützte Container im Besitz von Benutzern und Mandanten zu enthalten. Sie können relevante Container für einen ausgewählten Benutzer ermitteln, die Container nach Anwendung filtern, eine bekannte Container-URL hinzufügen oder unterstützte Container-URLs per Massenimport importieren.
Gruppeneigene und App-eigene SharePoint Embedded-Container werden derzeit nicht unterstützt. Details, einschließlich der Einschränkung der Compliancegrenze, finden Sie unter Datenquellen in eDiscovery.
Entschlüsselung
eDiscovery unterstützt die Entschlüsselung von Inhalten, die mit Microsoft-Verschlüsselungstechnologien geschützt sind. Wenn Sie Suchergebnissen oder Prüfdateisätzen E-Mail-Nachrichten und Anlagen hinzufügen, die mit Microsoft Purview-Nachrichtenverschlüsselung verschlüsselt sind, sowie Dokumente, die mit Vertraulichkeitsbezeichnungen oder Azure Rights Management geschützt sind, werden sie vom System automatisch entschlüsselt. Diese Funktion stellt sicher, dass geschützte Inhalte für die Überprüfung und Analyse verfügbar sind, ohne dass manuelle Entschlüsselungsschritte erforderlich sind.
Exporte und Downloads
Nachdem eine einem eDiscovery-Fall zugeordnete Suche erfolgreich ausgeführt wurde, können Sie die Suchergebnisse exportieren. Beim Exportieren von Suchergebnissen werden Postfachelemente in PST-Dateien oder als einzelne Nachrichten heruntergeladen. Wenn Sie Inhalte von SharePoint- und OneDrive-Websites exportieren, exportieren Sie Kopien von nativen Office-Dokumenten und anderen Dokumenten. Suchen und exportieren Pakete laufen 14 Tage nach der Erstellung ab und müssen heruntergeladen werden, bevor sie automatisch gelöscht werden.
Wenn Sie einem Prüfdateisatz Suchergebnisse aus einem Fall hinzufügen, können Sie den Inhalt des Prüfdateisatzes auch in ein Downloadpaket exportieren. Dieses Paket ist konfigurierbar und enthält Optionen zum Exportieren nur ausgewählter Dokumente, aller gefilterten Dokumente oder aller Dokumente im Prüfdateisatz.
Holds und Halterichtlinien
Verwenden Sie einen eDiscovery-Fall, um Aufbewahrungsrichtlinien zu erstellen, die für die Untersuchung relevante Inhalte beibehalten, indem Sie einen eDiscovery-Speicher anwenden. Sperren Sie die Exchange-Postfächer und OneDrive-Konten der Personen, gegen die Sie in dem Fall ermitteln. Sie können auch die Postfächer und Websites, die Microsoft Teams, Microsoft 365-Gruppen und Viva Engage-Gruppen zugeordnet sind, in einen Haltebereich setzen. Wenn Sie Inhaltsspeicherorte in den Halteraum versetzen, bewahren Sie Inhalte bei, bis Sie den Inhaltsspeicherort aus dem Halteraum entfernen oder den Halteraum löschen. Verwenden Sie das Warteraumverwaltungs-Dashboard, um den Halteraum-Status anzuzeigen, Halteräume zu ändern und Sperrrichtlinien fallübergreifend nachzuverfolgen. Sie können den Aufbewahrungsbericht auch verwenden, um Informationen zu Haltebereichen anzuzeigen, die allen eDiscovery-Fällen in Ihrer organization zugeordnet sind.
Bei Bedarf können Sie auch ein Postfach in das Beweissicherungsverfahren versetzen, um den gesamten Postfachinhalt beizubehalten, einschließlich gelöschter Elemente und Originalversionen geänderter Elemente. Wenn Sie für das Postfach das Beweissicherungsverfahren aktivieren, wird auch das Archivpostfach des Benutzers archiviert, wenn dieses aktiviert ist.
Berechtigungen und Lizenzierung
Um eines der eDiscovery-bezogenen Features im Microsoft Purview-Portal zu verwenden, weisen Sie die entsprechenden Berechtigungen zu. Die einfachste Möglichkeit zum Zuweisen von Rollen besteht darin, die Person im Microsoft Purview-Portal auf der Seite "Rollengruppen" der entsprechenden Rollengruppe hinzuzufügen.
Sowohl Administratoren als auch Benutzer, die mit eDiscovery-Fällen arbeiten, benötigen eine Microsoft 365 Enterprise E3- oder E5-Lizenz. Wenn ein Administratorkonto nicht auch über eine Microsoft SharePoint E3-Lizenz verfügt, sind einige SharePoint-Funktionen möglicherweise eingeschränkt. Lizenzieren Sie sowohl Administratoren als auch Benutzer entsprechend. Einige eDiscovery-Funktionen erfordern auch eine Abrechnungskonfiguration mit nutzungsbasierter Bezahlung . Wenn das Administratorkonto über eine Entra-Richtlinie für bedingten Zugriff verfügt, sind einige Vorgänge möglicherweise eingeschränkt. Weitere Informationen zur Behandlung von Richtlinienproblemen finden Sie unter Behandeln von Anmeldeproblemen mit bedingtem Zugriff.
Tipp
Sie können Ihre eigenen Berechtigungen auf der eDiscovery-Übersichtsseite im Microsoft Purview-Portal anzeigen. Ihnen muss mindestens eine Rolle zugewiesen sein, damit Ihre Berechtigungen angezeigt werden.
Prozesse
eDiscovery enthält einen Prozessbericht , in dem alle Aktivitäten aufgeführt sind, die zur Fallparallelität und zu Tageslimits in eDiscovery für einen definierten Zeitraum zählen. Prozesse in eDiscovery (Vorschau) sind Aktivitäten, die bestimmten Aufgaben zugeordnet sind, die Fälle, Suchvorgänge und Prüfsätze unterstützen. Benutzeraktionen lösen Prozesse aus, wenn diese Komponenten verwendet werden.
eDiscovery-Administratoren und eDiscovery-Manager (Vorschau) können auf diesen Bericht zugreifen. Prozess-Manager helfen Ihnen beim Anzeigen von Informationen, die automatisch auf Fälle, Suchen, Prüfdateisätze und Haltebereiche beschränkt sind.
Prüfdateisätze
Ein Prüfsatz ist ein sicherer, von Microsoft bereitgestellter Azure-Speicherort in der Microsoft-Cloud. Wenn Sie einem Prüfdateisatz Daten hinzufügen, werden die gesammelten Elemente von ihrem ursprünglichen Speicherort in den Prüfdateisatz kopiert. Prüfzeichensätze stellen einen statischen, bekannten Satz von Inhalten bereit, den Sie durchsuchen, filtern, markieren, analysieren und die Relevanz mithilfe von Vorhersagecodierungsmodellen vorhersagen können. Sie können auch nachverfolgen und Berichte darüber erstellen, welche Inhalte dem Bewertungssatz hinzugefügt werden.
Zu den wichtigsten Features des Prüfsatzes gehören:
- Durchsuchen und filtern Sie Inhalte mit dem Abfragebedingungs-Generator, um sich auf bestimmte Teilmengen von Dokumenten zu konzentrieren.
- Verwenden Sie den erweiterten Prüfzeichensatz-Explorer (Vorschau), um Kusto-Abfragesprache (KQL)-Abfragen direkt für Prüfdateirand-Daten für erweiterte Filterung, Aggregation und Visualisierung auszuführen.
- Gruppieren und zeigen Sie Elemente mit verschiedenen Gruppierungsoptionen und spezialisierten Viewern an, um Elementdetails zu untersuchen.
- Taggen Sie Elemente , um Inhalte zu organisieren, relevante Dokumente zu identifizieren und den Überprüfungsfortschritt mithilfe anpassbarer Tag-Strukturen nachzuverfolgen.
- Führen Sie Analysen durch , um nahezu duplizierte Dokumente, E-Mail-Verläufe und Designs zu identifizieren und so das Volumen der zu überprüfenden Inhalte zu reduzieren.
- Exportieren von Elementen aus einem Prüfdateisatz in ein Downloadpaket zur Verwendung außerhalb von eDiscovery.
Suchvorgänge
Verwenden Sie die Suche , um schnell Inhalte zu finden, die für einen Fall relevant sind. Bei der Suche finden sich Inhalte in Exchange-Postfächern, SharePoint-Websites und OneDrive-Speicherorten, Microsoft Teams-Unterhaltungen sowie Copilot- und KI-Anwendungsdaten.
Erstellen Sie verschiedene Suchen, die dem Fall zugeordnet sind, und führen Sie sie aus. Erstellen Sie Suchabfragen mit dem Bedingungs-Generator für eine geführte Erfahrung oder verwenden Sie die Keyword Query Language (KQL) für eine erweiterte Abfragesyntax mit Unterstützung für Autovervollständigung.
Sie können auch folgende Aktionen ausführen:
- Zeigen Sie Suchstatistiken an, um Einblicke in Datenvolumen, Inhaltsspeicherorte und die Anzahl der Abfragetreffer zu erhalten, die Ihnen bei der Verfeinerung Ihrer Suche helfen.
- Zeigen Sie Suchbeispiele an, um eine repräsentative Anzahl von Elementen zu untersuchen, die von den Suchkriterien zurückgegeben werden.
- Anzeigen einer Vorschau der Suchergebnisse, um schnell zu überprüfen, ob die relevanten Daten gefunden werden.
- Überarbeiten einer Abfrage, und die Suche erneut ausführen.
- Exportieren der Suchergebnisse oder Hinzufügen der Suchergebnisse zu einem Prüfergebnis.
Auslösen von Ereignissen
Triggerereignisse sind Aktivitäten, die in Ihrer organization eskalieren und die Erstellung eines neuen Falls in eDiscovery starten. Bei diesen Ereignissen kann es sich um Anforderungen von internen oder externen Partnern handeln, um integrierte Ereignisse, die mit Warnungen in anderen Microsoft Purview-Lösungen verbunden sind (z. B. Insider-Risikomanagement-Fälle) oder um andere Aktivitäten, die von den in eDiscovery enthaltenen Such-, Untersuchungs- und Risikominderungsaktionen profitieren könnten. Weitere Informationen finden Sie unter Informationen zum eDiscovery-Workflow.