Créer une recherche de cas dans eDiscovery

Utilisez la recherche dans eDiscovery pour trouver du contenu sur place, tel que des e-mails, des documents et des conversations de messagerie instantanée dans votre organisation qui sont pertinents pour un cas. Utilisez la recherche pour trouver du contenu dans ces sources de données Microsoft 365 basées sur le cloud :

  • Echange de boîtes aux lettres en ligne
  • Sites SharePoint
  • Les comptes OneDrive
  • Microsoft Teams
  • Groupes Microsoft 365
  • Viva Engage

Vous pouvez créer et exécuter différentes recherches associées au cas. Utilisez des conditions, telles que des mots clés, pour créer des requêtes de recherche qui renvoient des résultats de recherche avec les données les plus probablement pertinentes pour le cas. Vous pouvez également :

  • Affichez les statistiques de recherche qui peuvent vous aider à affiner une requête de recherche pour affiner les résultats.
  • Affichez un aperçu des résultats de la recherche pour vérifier rapidement si les données pertinentes sont trouvées.
  • Modifiez une requête et réexécutez la recherche.

Une fois que vous avez recherché et trouvé des données pertinentes pour votre enquête, vous pouvez envoyer les résultats à un jeu de révision pour une enquête plus approfondie ou les exporter pour examen par des personnes extérieures à l’équipe d’enquête.

Remarque

Pour les organisations soumises aux exigences du Règlement général sur la protection des données (RGPD) de l’UE pour protéger et activer les droits de confidentialité des individus au sein de l’Union européenne (UE), vous pouvez également gérer les enquêtes en réponse aux demandes des personnes concernées (DSR) envoyées par une personne dans votre organization. L’outil de recherche de données utilisateur est mis hors service et ses fonctionnalités ont été fusionnées avec eDiscovery. Vous pouvez maintenant utiliser la recherche pour trouver du contenu pour prendre en charge les DSR dans tous les emplacements pris en charge par les recherches eDiscovery.

Conseil

Commencez à utiliser Microsoft Security Copilot pour découvrir de nouvelles façons de travailler plus intelligemment et plus rapidement à l’aide de la puissance de l’IA. En savoir plus sur Microsoft Security Copilot dans Microsoft Purview.

Conseils sur les requêtes de recherche pour les cas eDiscovery

Utilisez les conseils suivants lors de la création et de l’exécution de recherches dans eDiscovery.

  • Le fuseau horaire de toutes les recherches est le temps universel coordonné (UTC). Vous ne pouvez pas modifier le fuseau horaire de votre organisation. Les paramètres d’affichage du fuseau horaire dans la vue de recherche s’appliquent uniquement aux valeurs de la colonne Données et n’affectent pas les horodatages des éléments collectés.

  • Les recherches par mots clés sont toujours insensibles à la casse, sans désinscription par requête ou par terme. Par exemple, chat et chat renvoient les mêmes résultats et subject:"Apple" correspondent à la fois à Apple et à pomme. Cette règle s’applique au texte et property:value à la syntaxe des mots clés dans toutes les surfaces de recherche eDiscovery (recherche, conservations basées sur une requête et recherche sur un jeu de révision). Les seuls jetons sensibles à la casse dans KeyQL sont les opérateurs booléens eux-mêmes - AND, OR,NOT et NEAR doivent être en majuscules pour être analysés en tant qu’opérateurs.

    Remarque

    La correspondance respectant la casse n’est pas prise en charge dans la recherche eDiscovery. Si votre scénario nécessite de distinguer Apple (l’entreprise) d’apple (le fruit) ou de différencier des identificateurs tels que IDd’id, utilisez le modèle suivant : (1) exécuter une collection délibérément large et insensible à la casse, (2) ajouter les éléments à un jeu de révision, (3) exporter le jeu de révision ou son texte et ses métadonnées, et (4) appliquer un filtrage post-exportation sensible à la casse à l’aide d’outils externes (par exemple, PowerShell Select-String -CaseSensitive, expressions régulières ou plateforme d’évaluation tierce).

  • Une condition de mot clé vide renvoie tout le contenu des sources de données sélectionnées, et non aucun contenu. Si vous n’entrez aucun mot clé ou condition, la recherche renvoie chaque élément de chaque boîte aux lettres, site et groupe sélectionnés dans toute la plage de dates.

    Importante

    Pour les cas de portée étendue, une condition de mot clé vide peut renvoyer des millions d’éléments, dépasser les limites de résultats et retarder considérablement la recherche. Pour conserver une étendue de recherche définie, entrez au moins un mot clé ou une condition avant d’exécuter la recherche. Pour collecter intentionnellement tout le contenu d’une étendue (par exemple, pour un instantané de conservation de conservation), confirmez la taille de l’étendue en exécutant d’abord Générer des statistiques.

  • Les opérateurs booléens ET, OU,PAS etPROCHE doivent être en majuscules.

    Importante

    Utilisez ces opérateurs dans le champ de condition KeyQL. La recherche ne prend pas en charge ces opérateurs dans le champ de condition Mot clé . La recherche traite ces opérateurs comme des mots clés littéraux.

  • L’utilisation de guillemets bloque les caractères génériques et toutes les opérations à l’intérieur des guillemets.

  • Un espace entre deux mots clés ou deux property:value expressions équivaut à l’utilisation de OU. Par exemple, from:"Sara Davis" subject:reorganization renvoie tous les messages envoyés par Sara Davis ou ceux dont l’objet contient le mot réorganisation. Toutefois, l’utilisation d’une combinaison d’espaces et de conditions OU dans une même requête peut entraîner des résultats inattendus. Utilisez des espaces ou OR dans une même requête.

  • Utilisez une syntaxe qui correspond au property:value format. Les valeurs ne respectent pas la casse et ne peuvent pas avoir d’espace après l’opérateur. S’il y a un espace, la valeur prévue est une recherche en texte intégral. Par exempleto: pilarp, recherche « pilarp » comme mot clé, plutôt que pour les messages envoyés à pilarp.

  • Lorsque vous lancez une recherche sur une propriété de destinataire, telle que To, From, Cc ou Recipients, vous pouvez utiliser une adresse SMTP, un alias ou un nom d'affichage pour désigner un destinataire. Par exemple, vous pouvez utiliser pilarp@contoso.com, pilarp ou « Pilar Pinilla. »

  • Vous pouvez utiliser uniquement des recherches de préfixe ; Par exemple, chat* ou jeu*. Les recherches de suffixes (*cat), les recherches d’infixes (c*t) et les recherches de sous-chaînes (*cat*) ne sont pas prises en charge.

  • Lorsque vous recherchez une propriété, utilisez des guillemets (" ") si la valeur est composée de plusieurs mots. Par exemple, subject:budget Q1 renvoie les messages dont l’objet contient budget et ceux qui contiennent Q1 n’importe où dans le message ou dans l’une des propriétés du message. L’option Utiliser subject:"budget Q1" renvoie tous les messages qui contiennent le budget T1 n’importe où dans la ligne d’objet.

  • Pour exclure de vos résultats de recherche du contenu marqué avec une certaine valeur de propriété, placez un signe moins (-) avant le nom de la propriété. Par exemple, -from:"Sara Davis" exclut tous les messages envoyés par Sara Davis.

  • Vous pouvez exporter des éléments en fonction du type de message. Par exemple, pour exporter des conversations Skype dans Microsoft Teams, utilisez la syntaxe kind:im. Pour renvoyer uniquement les messages électroniques, utilisez kind:email. Pour renvoyer des conversations, des réunions et des appels dans Microsoft Teams, utilisez kind:microsoftteams.

  • Lorsque vous recherchez des sites, vous devez ajouter la fin / de l’URL lorsque vous utilisez la path propriété pour renvoyer uniquement les éléments d’un site spécifié. Si vous n’incluez pas la fin /, les éléments d’un site avec un nom de chemin d’accès similaire sont également retournés. Par exemple, si vous utilisez path:sites/HelloWorld alors les éléments des sites nommés sites/HelloWorld_East ou sites/HelloWorld_West sont également retournés. Pour retourner les articles uniquement du site HelloWorld, vous devez utiliser path:sites/HelloWorld/.

  • Vous pouvez définir la langue de la requête, le pays ou la région dans votre requête de recherche avant de collecter le contenu. Le langage de requête chinois, japonais ou coréen peut nécessiter un traitement spécial, par exemple la division d’une expression ou d’une phrase en mots ou caractères individuels pour obtenir des résultats de test plus précis. Pour plus d’informations, voir Prise en charge du langage de caractères codés sur deux octets dans eDiscovery.

  • Lors de la recherche d’e-mails dans les dossiers Envoyés , la recherche ne prend pas en charge l’utilisation de l’adresse SMTP pour l’expéditeur. Les éléments du dossier Éléments envoyés ne contiennent que des noms d’affichage.

  • Lors de la recherche de contenu dans des sources de données, les fonctionnalités de reconnaissance optique de caractères (OCR) utilisent l’analyse OCR au niveau du locataire. Une fois les données collectées dans un jeu de révision eDiscovery, la fonctionnalité OCR utilise l’analyse OCR eDiscovery.

  • Le temps de recherche Le choix Inclure les éléments partiellement indexés affecte uniquement les statistiques et l’aperçu. L’affichage ou non des éléments partiellement indexés dans une exportation ultérieure est défini indépendamment au moment de l’exportation. Si vous en avez besoin dans l’exportation, sélectionnez également l’option d’index partiel dans la boîte de dialogue d’exportation. Pour plus d’informations, voir Les paramètres d’heure de recherche et d’exportation sont indépendants.

Créer une requête de recherche

Conseil

Préférez-vous une expérience de guide de configuration interactif ? Consultez le guide Concevoir une recherche .

Lorsque vous créez un cas, vous êtes automatiquement dirigé vers l’onglet Recherches du cas et vous êtes prêt à créer une recherche pour le cas. Vous pouvez également créer une recherche dans le cas de recherche de contenu de votre organisation. Les recherches vous aident à trouver les éléments que vous souhaitez collecter pour l’affaire.

La prise en charge des conteneurs SharePoint Embedded dans eDiscovery (préversion) inclut la découverte de conteneurs et le filtrage d’applications lorsque vous ajoutez un utilisateur en tant que source de données. Vous pouvez également ajouter directement un conteneur pris en charge à l’aide de son URL.

  1. Sélectionnez Créer une recherche dans un cas ou un cas de recherche de contenu. Si ce nouveau cas n’a pas de recherches antérieures, vous pouvez également sélectionner Créer une recherche dans le volet principal sous Commencer à rechercher les données pertinentes.

  2. Sur la page Entrer les détails pour commencer , renseignez les champs suivants :

    • Nom de la recherche : donnez un nom à la recherche (obligatoire). Le nom de recherche doit être unique au sein de votre organisation.
    • Description de la recherche : ajoutez une description facultative pour aider les autres à comprendre cette recherche.
  3. Sélectionnez Créer pour créer la recherche et démarrer vos requêtes afin de trouver des données pertinentes pour le cas.

  4. Sous l’onglet Requête , ajoutez des sources de données pour la recherche. Pour obtenir des instructions complètes et des limitations, consultez Sources de données dans eDiscovery.

    Pour la prise en charge des conteneurs SharePoint Embedded dans eDiscovery (préversion), sélectionnez un utilisateur pour découvrir les conteneurs pris en charge par l’utilisateur et les locataires pertinents, ou entrez une URL de conteneur prise en charge connue comme emplacement de site.

  5. Sélectionnez Gérer pour passer en revue les emplacements de boîte aux lettres et de sites associés aux sources sélectionnées. Sinon, sélectionnez Enregistrer et fermer.

    Si vous avez ajouté un utilisateur comme source de données, utilisez Filtrer par application si nécessaire, puis sélectionnez ou désactivez les conteneurs SharePoint Embedded pris en charge pertinents pour l’investigation.

  6. Passez en revue vos sélections et confirmez les ressources incluses pour chaque source de données. Sélectionnez Enregistrer. Vous avez limité les sources de données examinées par vos requêtes de recherche.

  7. Dans la section Sources de données , sélectionnez le menu ellipse pour n’importe quelle source de données pour les options de gestion de la source de données.

    Pour les options de gestion, sélectionnez l’une des options suivantes :

    • Gérer la source de données : gérez les sources de données pour l’utilisateur ou le site sélectionné.
    • Désactiver les boîtes aux lettres : Désactivez les boîtes aux lettres pour l’utilisateur ou le site sélectionné. Sélectionnez à nouveau cette option pour activer la boîte aux lettres pour l’utilisateur ou le site.
    • Désactiver les sites : Désactivez le site pour l’utilisateur ou le site sélectionné. Sélectionnez à nouveau cette option pour activer le site pour l’utilisateur ou le site.
    • Collaborateurs fréquents : sélectionnez les boîtes aux lettres et les sites associés pour les utilisateurs qui collaborent fréquemment avec l’utilisateur sélectionné.
    • Gestionnaire : sélectionnez les boîtes aux lettres et les sites associés du gestionnaire de l’utilisateur.
    • Rapports directs : sélectionnez les boîtes aux lettres et les sites associés des rapports directs de l’utilisateur.
    • Groupes appartenant à l’utilisateur : sélectionnez les boîtes aux lettres et les sites associés de groupes dont l’utilisateur est propriétaire.
    • Groupes dans lesquels se trouve l’utilisateur : Sélectionnez les boîtes aux lettres et les sites associés aux groupes dont l’utilisateur est membre.

    Pour les sources de groupe, effectuez votre choix parmi les options suivantes :

    • Membres : sélectionnez les boîtes aux lettres et sites associés des membres du groupe.
  8. Utilisez les contrôles de la barre de commandes Sources de données pour ajouter, mettre à jour, synchroniser et rechercher d’autres sources de données pour la recherche si nécessaire.

    • Rechercher et ajouter : sélectionnez l’icône + pour ajouter des sources de données.
    • Gérer : sélectionnez l’icône de crayon pour gérer les sources de données attribuées.
    • Synchronisation : sélectionnez l’icône de synchronisation pour synchroniser les sources de données et mettre à jour les sources de données avec les sources de données les plus récentes de votre organisation.
    • Recherche : sélectionnez l’icône de recherche pour rechercher les sources de données actuellement incluses dans la requête de recherche.
  9. Pour définir les paramètres de votre requête de recherche, choisissez l’une des options suivantes sous l’onglet Requête :

    • Générateur de conditions : l’option de générateur de conditions dans la recherche offre une expérience de recherche facile à l’utilisateur lorsque vous créez des requêtes de recherche dans eDiscovery. Utilisez des mots clés ou des conditions personnalisées pour cibler l’étendue de vos requêtes de recherche. En outre, vous pouvez utiliser l’option de condition de requête KeyQL (Langage de requête par mots-clés) dans une recherche qui fournit des conseils et vous permet de coller rapidement des requêtes longues et complexes directement dans l’éditeur. Il vous permet également de créer des requêtes de recherche à partir de zéro, d’identifier les erreurs potentielles et d’afficher des conseils sur la façon de résoudre les problèmes.

      Vous pouvez également créer rapidement des requêtes KeyQL pour votre recherche à l’aide de Microsoft Security Copilot. Pour obtenir des instructions, consultez Créer une requête de recherche KeyQL avec Microsoft Copilot (préversion).

  10. Sélectionnez Exécuter la requête. Si vous souhaitez enregistrer les paramètres de requête que vous avez définis et exécuter la requête ultérieurement, sélectionnez Enregistrer comme brouillon.

Créer une requête de recherche KeyQL avec Microsoft Copilot (préversion)

L’option de générateur KeyQL de requête en langage naturel (préversion) dans la recherche vous permet d’utiliser le langage naturel et Microsoft Security Copilot pour générer rapidement une instruction de langage de requête par mots-clés (KeyQL). Utilisez le générateur pour construire des requêtes complexes avec des fonctionnalités supplémentaires, notamment ET, OU et le regroupement de conditions, tout en utilisant des invites en langage naturel.

Cette fonctionnalité vous permet de créer des requêtes plus facilement à l’aide d’invites prédéfinies pour des exemples de scénarios. Il vous permet également d’affiner et d’améliorer les invites personnalisées pour des requêtes de recherche plus précises. Vous pouvez également choisir d’utiliser des suggestions d’invite comme point de départ pour créer et affiner des requêtes KeyQL pour des scénarios de recherche courants ou personnalisés.

Pour créer une requête de recherche avec Copilot, procédez comme suit :

  1. Après avoir sélectionné des sources de données pour votre requête, sélectionnez Rédiger une requête avec Copilot.
  2. Dans le volet d’invite en langage naturel , choisissez l’une des options suivantes :
    • Entrez votre question de requête de recherche. Vous pouvez inclure l’utilisateur, la source de données et d’autres détails de contenu, le cas échéant.
    • Sélectionnez Afficher les invites pour sélectionner l’une des suggestions d’invite suivantes :
      • Recherchez tous les e-mails contenant les mots budget et finances et ayez des pièces jointes
      • Recherchez toutes les conversations du mois de janvier 2020 qui contiennent le mot « exercice »
      • Rechercher les fichiers dont le type .docx contient les mots confidentiel et budget
  3. Examinez l’invite en langage naturel. Pour affiner l’invite avec Copilot, sélectionnez Affiner.
  4. Lorsque l’invite est finalisée, sélectionnez Générer KeyQL.
  5. Examinez la requête KeyQL dans le volet de résultats Langage de requête par mots-clés (KeyQL). Si vous avez besoin d’affiner les résultats de la requête KeyQL, vous pouvez mettre à jour l’invite dans le volet d’invite en langage naturel et sélectionner à nouveau Générer KeyQL. 1. Lorsque les résultats de KeyQL sont finalisés, sélectionnez Copier KeyQL.
  6. Collez les résultats de KeyQL dans le champ de requête de l’onglet Keyword query language (KeyQL). Vous pouvez fermer le brouillon d’une requête avec Copilot.
  7. Sélectionnez Exécuter la requête. Si vous souhaitez enregistrer les paramètres de requête que vous avez définis et exécuter la requête ultérieurement, sélectionnez Enregistrer comme brouillon.

Exécuter une requête de recherche

Après avoir créé une requête de recherche manuellement ou à l’aide de Security Copilot, exécutez la requête pour générer les résultats de la recherche.

Pour exécuter une requête de recherche, procédez comme suit :

  1. Accédez au portail Microsoft Purview et connectez-vous avec les informations d’identification d’un compte d’utilisateur auquel les autorisations eDiscovery ont été attribuées.

  2. Sélectionnez la carte de solution eDiscovery, puis sélectionnez Cas dans le volet de navigation gauche.

  3. Sélectionnez un cas. Sous l’onglet Recherches , sélectionnez une recherche enregistrée.

  4. Sélectionnez Exécuter la requête.

  5. Après avoir sélectionné Exécuter la requête, le volet volant Choisir les résultats de la recherche s’affiche. Choisissez la vue que vous souhaitez générer pour la requête et ses paramètres. Vous pouvez choisir l’affichage Statistiques ou Exemple :

    • Statistiques : Cette vue génère un résumé des estimations des données collectées classées par principaux indicateurs. Choisissez une ou plusieurs des options suivantes :

    • Inclure des catégories : affinez votre affichage pour inclure des personnes, des types d’informations sensibles, des types d’éléments et des erreurs.

    • Inclure le rapport sur les mots clés de requête : évaluez la pertinence des mots clés pour différentes parties de votre requête de recherche.

    • Examiner les éléments partiellement indexés : les éléments partiellement indexés représentent généralement environ 1 % du contenu des sources de données en nombre. La sélection de cette option (et uniquement de cette option) génère des informations récapitulatives (nombre d’éléments et emplacement) sur les éléments partiellement indexés inclus dans les sources de données sélectionnées pour la recherche. Aucun élément partiellement indexé n’est réindexé ou traité. Pour plus d’informations sur la façon de calculer le ratio d’éléments partiellement indexés dans votre organisation, voir Évaluer les éléments partiellement indexés dans votre organisation. Pour poursuivre le traitement des éléments partiellement indexés dans les sources de données étendues, envisagez les options d’indexation avancées suivantes :

      • Exclure les éléments partiellement indexés dans les emplacements sans résultats de recherche : le choix de cette option réduit la portée des éléments partiellement indexés (ou l’indexation avancée si cette option est sélectionnée) en limitant l’inclusion des éléments partiellement indexés aux seules sources de données qui incluent des éléments pertinents pour votre recherche. Cette exclusion supprime les éléments partiellement indexés des sources de données qui n’incluent aucun élément pertinent pour votre recherche.

        Par exemple, vous sélectionnez plusieurs boîtes aux lettres, sites SharePoint et sites OneDrive comme sources de données pour votre recherche. Lors de l’exécution de la recherche, seuls quelques sites et boîtes aux lettres possèdent des éléments indexés correspondant aux conditions de recherche. Les autres boîtes aux lettres et sites ne contiennent aucun élément indexé correspondant à vos conditions de recherche. Si vous sélectionnez cette option, les éléments partiellement indexés dans les boîtes aux lettres et les sites contenant des éléments indexés pertinents pour la recherche sont inclus dans les résultats des statistiques de recherche. Les éléments partiellement indexés dans les boîtes aux lettres et les sites qui ne contiennent aucun élément indexé pertinent pour la recherche sont ignorés et ne sont pas signalés dans les résultats des statistiques de recherche.

      • Effectuer une indexation avancée sur les éléments partiellement indexés : l’étendue de l’emplacement où l’indexation avancée s’exécute dépend de la sélection de l’option Exclure les éléments partiellement indexés dans les emplacements sans recherche résultats . Le processus d’indexation avancé exécute un échantillon statistique d’éléments partiellement indexés dans l’étendue et détermine si ces éléments correspondent ou non à la requête :

        • Sélectionné avec l’option Exclure les éléments partiellement indexés dans les emplacements sans résultats de recherche : Ce paramètre s’applique uniquement aux éléments partiellement indexés aux sources de données dont les éléments entièrement indexés correspondent à la requête de recherche. Ces éléments sont échantillonnés, indexés et les éléments correspondant à la requête de recherche sont affichés dans les statistiques de recherche (le cas échéant).
        • Sélectionné sans l’option Exclure les éléments partiellement indexés dans les emplacements sans résultats de recherche : Ce paramètre s’applique à tous les éléments partiellement indexés dans toutes les sources de données incluses dans la recherche. Tous les éléments sont échantillonnés, indexés et les éléments correspondant à la requête de recherche sont affichés dans les statistiques de recherche (le cas échéant).

        Importante

        Cette fonctionnalité n’est pas disponible pour les cas de format limité .

    • Exemple : cette vue génère une sélection représentative des résultats de recherche complets. Définissez les paramètres des options suivantes :

      • Sélectionnez le nombre d’exemples d’éléments à générer par emplacement : Choisissez 1, 10 ou 100.
      • Sélectionnez le nombre d’emplacements à partir desquels obtenir des exemples : Choisissez 10, 100, 1000 ou 10000.
  6. Les options de configuration de source au niveau du client dans eDiscovery vous permettent d’inclure des sources de données supplémentaires lors des recherches à l’échelle de l’organisation. L’ajout de sources de données supplémentaires peut entraîner des recherches plus longues que d’habitude.

    Configurez la source « Toutes les personnes et tous les groupes » à l’échelle de l’organisation pour inclure un ou plusieurs types d’utilisateur ou de contenu :

    • « Toutes les personnes et tous les groupes » doivent inclure les utilisateurs locaux et sans licence
    • « Toutes les personnes et tous les groupes » doivent inclure les utilisateurs invités
    • « Toutes les personnes et tous les groupes » doivent inclure les canaux partagés Teams
    • « Toutes les personnes et tous les groupes » doivent inclure les utilisateurs partis

    Importante

    Pour les grandes organisations, les recherches à l’échelle du client dans toutes les boîtes aux lettres Exchange et les sites SharePoint sont des processus de longue durée. La limitation de service peut avoir une incidence sur le nombre de boîtes aux lettres et de sites à rechercher. Avant d’exécuter ces recherches à l’échelle du locataire, consultez les limites d’échelle et les instructions de débit dans Limites d’eDiscovery et prévoyez d’effectuer des recherches par lots, le cas échéant. Pour améliorer les performances et l’opérabilité, divisez la recherche en exécutions étendues à l’aide de limites de conformité (par exemple, par région, unité commerciale ou service) de sorte que chaque recherche cible un sous-ensemble de boîtes aux lettres et de sites.

  7. Sélectionnez Exécuter la requête pour exécuter immédiatement la requête.

En fonction des options d’affichage de requête que vous avez sélectionnées, vous êtes automatiquement dirigé vers l’onglet Statistiques ou Échantillon . L’évaluation de la requête de recherche commence et le temps restant pour traiter la requête est calculé. Pour plus d’informations sur l’évaluation et l’ajustement de vos résultats de recherche, voir Vérifier et évaluer les résultats de recherche.

Dans certains scénarios, il peut être utile de créer une recherche basée sur une recherche existante. Cette approche conserve les sources de données et la recherche d’origine tout en apportant des modifications pour obtenir de nouvelles statistiques de recherche sans modifier la recherche d’origine. Lorsque vous créez une recherche en double, vous conservez toutes les sources de données et la recherche de la recherche d’origine dans la nouvelle recherche. Cette approche préserve l’intégrité de la recherche d’origine et vous permet d’explorer de nouvelles perspectives.

Pour créer une recherche à partir d’une recherche existante, procédez comme suit :

  1. Sélectionnez un cas. Sous l’onglet Recherches , ouvrez une recherche.
  2. Sélectionnez Dupliquer.
  3. Une nouvelle recherche est automatiquement créée dans le même cas.

Le nouveau nom de recherche inclut le titre de la recherche source avec copie de préfixé au titre et l’horodatage ajouté. Par exemple, si le titre de recherche source est Rechercher des e-mails de budget, le nouveau titre de recherche est Copie de Recherche d’e-mails de budget + l’horodatage. Pour modifier le nouveau titre de recherche, sélectionnez le contrôle d’édition en regard du texte du titre.

Créer une recherche à partir d’une conservation existante

Dans certains scénarios, il peut être utile de créer une recherche basée sur une conservation existante. Cette approche vous permet d’utiliser les sources de données et la recherche d’origine utilisées pour le blocage afin d’exécuter une nouvelle recherche. Lorsque vous créez une recherche à partir d’une conservation existante, vous conservez toutes les sources de données et la recherche de la conservation dans la nouvelle recherche.

Remarque

Pour créer une recherche à partir d’une conservation existante, vous devez disposer du rôle de recherche de conformité . Pour plus d’informations sur l’ajout d’utilisateurs à un groupe de rôles, consultez la rubrique Attribuer des autorisations eDiscovery dans le Centre de sécurité et conformité.

Pour créer une recherche à partir d’une conservation existante, procédez comme suit :

  1. Sélectionnez un cas. Dans l’onglet Stratégies de conservation , sélectionnez et ouvrez une stratégie de conservation.
  2. Sélectionnez Créer une recherche.
  3. Une nouvelle recherche est automatiquement créée et vous êtes automatiquement redirigé vers la nouvelle recherche.

Le nouveau nom de recherche inclut le nom de la stratégie de conservation source avec copie de préfixé au titre et à l’horodatage. Par exemple, si le titre de la stratégie de conservation source est Conserver pour préserver le projet Contoso, le nouveau titre de recherche est Copie de Conservation pour préserver le projet Contoso + l’horodatage. Pour modifier le nouveau titre de recherche, sélectionnez le contrôle d’édition en regard du texte du titre.

Pour réduire le nombre de recherches précédentes associées à un cas, supprimez des recherches spécifiques dans eDiscovery. Si la recherche a des exportations et des jeux de révision associés, l’historique de ces exportations et jeux de révision reste disponible dans le Gestionnaire de processus et les journaux d’audit.

Pour supprimer une recherche existante dans un cas, procédez comme suit :

  1. Sélectionnez un cas et sélectionnez la recherche à supprimer.
  2. Sélectionnez les points de suspension (...) dans le coin supérieur droit de la page de recherche, puis sélectionnez Supprimer la recherche.
  3. Sélectionnez Oui dans la boîte de dialogue Supprimer la recherche pour supprimer la recherche du cas.

Remarque

Vous ne pouvez pas supprimer une recherche pendant que des processus sont en cours. Attendez la fin de tous les processus avant de supprimer une recherche.