Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Lorsque vous recherchez des documents et des fichiers dans des sites SharePoint ou OneDrive, ajustez votre approche de requête en fonction des métadonnées des documents et fichiers qui vous intéressent. Files et les documents ont des propriétés pertinentes telles que Author, Created, CreatedBy, FileName, LastModifiedTime et Title. La plupart de ces propriétés ne sont pas pertinentes lors de la recherche de contenu de communication dans Exchange Online. L’utilisation de ces propriétés peut entraîner des résultats inattendus si vous les utilisez dans les documents et les communications. En outre, le nom de fichier et le titre d’un document peuvent ne pas être identiques. L’utilisation de l’un ou de l’autre pour essayer de trouver un fichier avec un contenu spécifique peut entraîner des résultats différents ou inexacts. Gardez ces propriétés à l’esprit lors de la recherche de contenu de document et de fichier spécifique dans SharePoint et OneDrive.
Pour plus d’informations sur la recherche de contenu dans les sites dans eDiscovery, regardez la vidéo suivante :
Par exemple, pour rechercher du contenu lié aux documents créés par l’utilisateur 1, pour un projet appelé Tradewinds, pour des fichiers spécifiques nommés Financials et de janvier 2020 à janvier 2022, utilisez une requête avec les propriétés suivantes :
- Ajoutez l’utilisateur 1 comme source de données à la recherche.
- Sélectionnez le site OneDrive de l’utilisateur 1 comme emplacement d’intérêt.
- Ajoutez des groupes supplémentaires et leurs sites SharePoint associés liés au projet en tant que sources de données.
- Pour FileName, utilisez Financials
- Pour Mot clé, utilisez Tradewinds
- Pour Plage de dates, utilisez la plage du 1er janvier 2020 au 31 janvier 2022
Conseil
Bien démarrer avec Microsoft Security Copilot pour explorer de nouvelles façons de travailler plus intelligemment et plus rapidement à l’aide de la puissance de l’IA. En savoir plus sur Microsoft Security Copilot dans Microsoft Purview.
Propriétés de site pouvant faire l’objet d’une recherche dans KeyQL
Le tableau suivant répertorie les propriétés SharePoint et OneDrive prises en charge dans la recherche à l’aide de l’éditeur de KeyQL eDiscovery dans le portail Microsoft Purview ou à l’aide des applets de commande New-ComplianceSearch ou Set-ComplianceSearch. Pour obtenir la liste des propriétés du générateur de conditions prises en charge, consultez Utiliser le générateur de conditions pour créer des requêtes de recherche dans eDiscovery.
Importante
Bien que les documents et fichiers stockés sur SharePoint et OneDrive puissent avoir d’autres propriétés prises en charge dans d’autres services Microsoft 365, seules les propriétés de document et de fichier répertoriées dans ce tableau sont prises en charge dans les outils de recherche eDiscovery. La tentative d’inclure d’autres propriétés de document ou de fichier dans les recherches n’est pas prise en charge.
Si vous définissez un site status sur Verrouillé et le site sur NoAccess, eDiscovery ne retourne pas les résultats de la recherche. Pour plus d’informations sur la gestion des états de verrouillage de site, consultez Verrouiller et déverrouiller des sites. En outre, si un document est restreint dans le magasin de contenu, le gestionnaire eDiscovery doit être un administrateur de site, un propriétaire de site ou le propriétaire ou le dernier modificateur du document restreint pour y accéder dans eDiscovery. Pour plus d’informations sur le contenu restreint, consultez Informations de référence sur la stratégie de protection contre la perte de données.
Importante
Si un site OneDrive est archivé, puis recherché dans eDiscovery, la recherche déclenche la réindexation et le nombre d’éléments augmente au fil du temps à mesure que le site s’indexe entièrement. Cet effet persiste jusqu’à ce que la réindexation du site soit terminée. Pour plus d’informations sur le déclenchement manuel de la réindexation, consultez Demander manuellement l’analyse et la réindexation d’un site, d’une bibliothèque ou d’une liste.
Il inclut un exemple de syntaxe property:value pour chaque propriété et une description des résultats de recherche renvoyés par ces exemples.
| Propriété | Description de la propriété | Exemple | Résultats de recherche renvoyés par les exemples |
|---|---|---|---|
| Auteur | Champ auteur des documents Office. Veillez à utiliser le nom complet de l’utilisateur pour cette propriété. | author:"Garth Fort" |
Tous les documents créés par Garth Fort. |
| ContentType | Type de contenu SharePoint d’un élément, tel que Item, Document ou Video. | contenttype:document |
Tous les documents. |
| Créé | Date de création d’un élément. | created>=2021-06-01 |
Tous les éléments créés à partir du 1er juin 2021. |
| CreatedBy | Personne qui a créé ou chargé un élément. Veillez à utiliser le nom complet de l’utilisateur pour cette propriété. À toutes fins, utilisez Plutôt Author comme moyen plus fiable de rechercher un document SharePoint. | createdby:"Garth Fort" |
Tous les éléments créés ou chargés par Garth Fort. |
| DetectedLanguage | Langue d’un élément. | detectedlanguage:english |
Tous les éléments en anglais. |
| DocumentLink | Chemin d’accès (URL) d’un dossier spécifique sur un site SharePoint ou OneDrive. Si vous utilisez cette propriété, veillez à effectuer une recherche sur le site dans lequel se trouve le dossier spécifié. Utilisez cette propriété au lieu des propriétés Site et Path . Pour retourner des éléments situés dans les sous-dossiers du dossier que vous spécifiez pour la propriété documentlink, vous devez ajouter /* à l’URL du dossier spécifié . par exemple, |
documentlink:"https://contoso-my.sharepoint.com/personal/garthf_contoso_com/Documents/Private/*" |
Le premier exemple retourne tous les éléments du dossier OneDrive spécifié. Le deuxième exemple retourne des documents dans le dossier de site spécifié (et tous les sous-dossiers) qui contiennent le mot « confidentiel » dans le nom de fichier. |
| FileExtension | Extension d’un fichier ; par exemple, docx, one, pptx ou xlsx. | fileextension:xlsx |
Tous les fichiers Excel (Excel 2007 et versions ultérieures) |
| FileName | Nom d’un fichier. | filename:"marketing plan" |
Le premier exemple renvoie les fichiers contenant l’expression « marketing plan » (plan marketing) dans le titre. Le second exemple renvoie les fichiers contenant le mot « estimate » (devis) dans le nom du fichier. |
| LastModifiedTime | Date à laquelle un élément a été modifié pour la dernière fois. | lastmodifiedtime>=2021-05-01 |
Le premier exemple retourne les éléments qui ont été modifiés à compter du 1er mai 2021. Le deuxième exemple retourne les éléments modifiés entre le 1er mai 2021 et le 1er juin 2021. |
| MipSensitiveLabel | Recherchez les étiquettes de confidentialité appliquées aux éléments dans les données de votre organization. À l’aide du Générateur de conditions, les utilisateurs peuvent sélectionner le nom de l’étiquette de confidentialité (par exemple, Confidentiel, Hautement confidentiel, etc.) dans la liste déroulante, puis identifier le GUID utilisé dans KeyQL pour l’étiquette de confidentialité. | MipSensitiveLabel=f0c0c7ef-3d45-4c95-87bb-6dfc7a081f46 |
Tous les éléments qui correspondent au GUID de l’étiquette de confidentialité. |
| ModifiedBy | Personne qui a apporté les dernières modifications. Veillez à utiliser le nom complet de l’utilisateur pour cette propriété. | modifiedby:"Garth Fort" |
Tous les éléments qui ont été modifiés en dernier par Garth Fort. |
| SensitiveType | Recherchez les types d’informations sensibles identifiés et classifiés dans les données de votre organization. À l’aide du Générateur de conditions, les utilisateurs peuvent sélectionner le nom du type d’informations sensibles (par exemple, SSN, carte de crédit, numéros de compte bancaire, etc.) dans la liste déroulante, puis identifier le GUID utilisé dans KeyQL pour le type d’informations sensibles. | SensitiveType=“ba147552-2ed1-4a8f-a441-981e94ab1895” |
Tous les éléments qui correspondent au GUID du type d’informations sensibles. |
| SharedWithUsersOWSUser | Documents partagés avec l’utilisateur spécifié et affichés dans la page Partagé avec moi du site OneDrive de l’utilisateur. Ces documents sont explicitement partagés avec l’utilisateur spécifié par d’autres personnes de votre organization. Lorsque vous exportez des documents qui correspondent à une requête de recherche qui utilise la propriété SharedWithUsersOWSUser, les documents sont exportés à partir de l’emplacement de contenu d’origine de la personne qui a partagé le document avec l’utilisateur spécifié. Pour plus d’informations, consultez Recherche de contenu de site partagé dans votre organization. | sharedwithusersowsuser:garthf |
Les deux exemples retournent tous les documents internes qui sont explicitement partagés avec Garth Fort et qui apparaissent dans la page Partagé avec moi dans le compte OneDrive de Garth Fort. |
| Taille | Taille d'un élément, en octets. | size>=1 |
Le premier exemple renvoie les éléments dont la taille est supérieure à 1 octet. Le deuxième exemple renvoie les éléments dont la taille est comprise entre 1 et 10 000 octets. |
| Titre | Titre du document. La propriété Title est des métadonnées spécifiées dans les documents Microsoft Office. Il est différent du nom de fichier du document. | title:"communication plan" |
Tout document qui contient l’expression « communication plan » (plan de communication) dans la propriété de métadonnées du titre d’un document Office. |
Types de données sensibles utilisables dans une requête
Vous pouvez utiliser les outils de recherche eDiscovery dans le portail Microsoft Purview pour rechercher des données sensibles, telles que des numéros de carte de crédit ou de sécurité sociale, stockés dans des documents sur les sites SharePoint et OneDrive. Pour ce faire, utilisez la SensitiveType propriété et le nom (ou l’ID) d’un type d’informations sensibles dans une requête mot clé. Par exemple, la requête SensitiveType:"Credit Card Number" retourne des documents qui contiennent un numéro de carte de crédit. La requête SensitiveType:"U.S. Social Security Number (SSN)" retourne des documents qui contiennent un numéro de sécurité sociale américain.
Pour afficher la liste des types d’informations sensibles que vous pouvez rechercher, accédez à Classifications> de donnéesTypes d’informations sensibles dans le portail Microsoft Purview. Vous pouvez également utiliser l’applet de commande Get-DlpSensitiveInformationType dans Security & Compliance PowerShell pour afficher la liste des types d’informations sensibles.
Limitations de la recherche de types données sensibles
Pour rechercher des types d’informations sensibles personnalisés, vous devez spécifier l’ID du type d’informations sensibles dans la
SensitiveTypepropriété . L’utilisation du nom d’un type d’informations sensibles personnalisé (comme indiqué dans l’exemple pour les types d’informations sensibles intégrés dans la section précédente) ne retourne aucun résultat. Utilisez la colonne Publisher de la page Types d’informations sensibles dans le portail Microsoft Purview (ou la propriété Publisher dans PowerShell) pour faire la distinction entre les types d’informations sensibles intégrés et personnalisés. Les types données sensibles intégrés ont la valeur pourMicrosoft Corporationla propriété Publisher.Pour afficher le nom et l’ID des types données sensibles personnalisés dans votre organization, exécutez la commande suivante dans Security & Compliance PowerShell :
Get-DlpSensitiveInformationType | Where-Object {$_.Publisher -ne "Microsoft Corporation"} | FT Name,IdVous pouvez ensuite utiliser l’ID dans la
SensitiveTypepropriété de recherche pour renvoyer des documents qui contiennent le type de données sensibles personnalisé ; par exemple,SensitiveType:7e13277e-6b04-3b68-94ed-1aeb9d47de37Vous ne pouvez pas utiliser les types d’informations sensibles et la
SensitiveTypepropriété de recherche pour rechercher données sensibles au repos dans Exchange Online boîtes aux lettres. Cette limitation inclut les messages de conversation 1:1, les messages de conversation de groupe 1 :N et les conversations de canal d’équipe dans Microsoft Teams, car tout ce contenu est stocké dans des boîtes aux lettres. Toutefois, vous pouvez utiliser des stratégies de protection contre la perte de données (DLP) pour protéger les données sensibles des e-mails en transit. Pour plus d’informations, consultez En savoir plus sur la protection contre la perte de données et Rechercher et rechercher des données personnelles.
Formation d’une requête de base
Une requête de base comprend trois parties : SensitiveType, plage de nombres et plage de confiance. Par exemple, SensitiveType :"<type> » est requis, et les deux |<plage de> nombres et |<la plage de> confiance est facultative.
Type d'informations sensibles - Obligatoire
Les requêtes commencent généralement par la propriété SensitiveType:" et un nom de type d’informations provenant de l’inventaire des types d’informations sensibles, et se terminent par un ". Vous pouvez également utiliser le nom d’un type d’informations sensibles personnalisé que vous avez créé pour votre organization. Par exemple, il se peut que vous recherchiez des documents qui contiennent des numéros de carte de crédit.
Dans un tel instance, utilisez le format suivant : SensitiveType:"Credit Card Number". Étant donné que vous n’avez pas inclus la plage de nombre ou la plage de confiance, la requête retourne chaque document dans lequel un numéro de carte de crédit est détecté. Il s'agit de la requête la plus simple que vous pouvez exécuter et qui renvoie le plus de résultats. Gardez à l'esprit que l'orthographe et l'espacement du type d'informations sensibles sont importants.
Plages - facultatives
Les deux parties suivantes étant des plages, examinons rapidement à quoi ressemble une plage. Dans les requêtes SharePoint, une plage de base est représentée par deux nombres séparés par deux points, qui ressemblent à ceci : [number]..[number]. Par instance, si 10..20 est utilisé, cette plage capture les nombres de 10 à 20. Cet article couvre de nombreuses combinaisons de plages différentes.
Ajoutons une plage de comptage à la requête. Vous pouvez utiliser la plage de nombres pour définir le nombre d’occurrences d’informations sensibles qu’un document doit contenir avant d’être inclus dans les résultats de la requête. Par exemple, si vous souhaitez que votre requête retourne uniquement les documents qui contiennent exactement cinq numéros de carte de crédit, utilisez la commande suivante : SensitiveType:"Credit Card Number|5". La plage de nombre peut également vous aider à identifier les documents qui présentent un degré élevé de risque. Par exemple, votre organisation peut examiner les documents comportant cinq numéros de carte de crédit ou plus avec un risque élevé. Pour rechercher des documents correspondant à ce critère, utilisez cette requête : SensitiveType:"Credit Card Number|5..". Vous pouvez également trouver des documents avec cinq numéros de carte de crédit ou moins à l’aide de cette requête : SensitiveType:"Credit Card Number|..5".
Plage de confiance
Enfin, la plage de confiance est le niveau de confiance auquel le type d'informations sensibles détecté correspond réellement. Les valeurs de la plage de confiance fonctionnent de la même manière que celles de la plage de nombre. Vous pouvez créer une requête sans y inclure de plage de nombre. Par exemple, pour rechercher des documents avec un nombre quelconque de nombres de carte de crédit ( tant que la plage de confiance est supérieure ou supérieure à 85 %), utilisez la requête suivante : SensitiveType:"Credit Card Number|*|85..".
Importante
L’astérisque ( * ) est un caractère générique qui signifie que toute valeur fonctionne. Vous pouvez utiliser le caractère générique ( * ) dans la plage de comptage ou dans la plage de confiance, mais pas dans un type sensible.
Propriétés de requête et opérateurs de recherche supplémentaires
Les requêtes dans SharePoint contiennent également la LastSensitiveContentScan propriété , qui peut vous aider à rechercher des fichiers analysés dans un délai spécifique. Pour obtenir des exemples de requêtes avec la LastSensitiveContentScan propriété , consultez exemples de requêtes complexes dans la section suivante.
Vous pouvez utiliser des propriétés de recherche SharePoint eDiscovery telles que Author ou FileExtension. Vous pouvez utiliser des opérateurs pour créer des requêtes complexes.
Exemples
Les exemples suivants utilisent différents types sensibles, propriétés et opérateurs pour montrer comment vous pouvez affiner vos requêtes afin de trouver exactement ce que vous recherchez.
| Requête | Explication |
|---|---|
SensitiveType:"Credit Card Number | 1..4294967295 | 1..100" |
Cette requête retourne des documents avec au moins une correspondance avec le type sensible « Numéro de carte de crédit ». Les valeurs de chaque plage sont les valeurs minimales et maximales respectives. Un moyen plus simple d’écrire cette requête est SensitiveType:"Credit Card Number". |
SensitiveType:"Credit Card Number | 5..25" AND LastSensitiveContentScan:"8/11/2018..8/13/2018" NOT FileExtension:XLSX |
Cette requête retourne des documents avec 5 à 25 numéros de carte de crédit qui ont été analysés entre le 11 août 2018 et le 13 août 2018. Files avec une extension XLSX ne sont pas inclus dans les résultats de la requête.
FileExtension est l’une des nombreuses propriétés que vous pouvez inclure dans une requête. Pour plus d’informations, consultez Utilisation des propriétés et opérateurs de recherche avec eDiscovery. |
SensitiveType:"Credit Card Number | 5..25" AND LastSensitiveContentScan:"8/11/2018..8/13/2018" |
Cette requête retourne des documents avec 5 à 25 numéros de carte de crédit qui ont été analysés entre le 11 août 2018 et le 13 août 2018. |
SensitiveType:"Credit Card Number" OR SensitiveType:"U.S. Social Security Number (SSN)" |
Cette requête retourne des documents qui contiennent un numéro de carte de crédit ou un numéro de sécurité sociale. |
SensitiveType:"International Banking Account Number (IBAN)" |
Le nom peut sembler étrange, car il est si long, mais il s’agit du nom correct pour ce type sensible. Veillez à utiliser les noms exacts de l’inventaire des types d’informations sensibles. Vous pouvez également utiliser le nom d’un type d’informations sensibles personnalisé que vous avez créé pour votre organization. |
Exemples
Toutes les requêtes ne fonctionnent pas dans SharePoint. Le tableau suivant fournit des exemples de requêtes qui ne fonctionnent pas et explique pourquoi.
| Requête non prise en charge | Reason |
|---|---|
SensitiveType:"Credit Card Number .." |
Vous devez ajouter au moins un nombre. |
SensitiveType:"Credit Card Number 0" |
Zéro n’est pas valide comme valeur minimale ou valeur maximale dans une plage. |
SensitiveType:"Credit Card Number 1. .3" |
La partie à deux périodes ne doit pas être séparée par un espace. |
SensitiveType:"Credit Card Number 1.. 80.." |
Il y a trop de délimiteurs \|de canal. Suivez plutôt ce format : SensitiveType: "Credit Card Number 1.. 80.." |
SensitiveType:"Credit Card Number 1.. 80..101" |
Étant donné que les valeurs de confiance représentent un pourcentage, elles ne peuvent pas dépasser 100. Choisissez plutôt un nombre compris entre 1 et 100. |
SensitiveType:"Credit Card Number" |
Il peut être difficile à voir, mais il y a un espace blanc supplémentaire entre « Crédit » et « Carte » qui rend la requête non valide. Utilisez des noms de types sensibles exacts à partir de l’inventaire des types d’informations sensibles. |
SensitiveType:"NotARule" |
« NotARule » n’est pas un nom de type sensible valide. Seuls les noms de l’inventaire des types d’informations sensibles fonctionnent dans les requêtes eDiscovery. |
Rechercher le contenu du site partagé avec des utilisateurs externes
Vous pouvez utiliser les outils de recherche eDiscovery dans le portail Microsoft Purview pour rechercher des documents stockés sur des sites SharePoint et OneDrive partagés avec des personnes extérieures à votre organization. Cette recherche peut vous aider à identifier les informations sensibles ou propriétaires qui sont partagées en dehors de votre organization. Utilisez la ViewableByExternalUsers propriété dans une requête mot clé. Cette propriété renvoie des documents ou des sites que vous avez partagés avec des utilisateurs externes à l’aide de l’une des méthodes de partage suivantes :
- Invitation de partage qui oblige les utilisateurs à se connecter à votre organization en tant qu’utilisateur authentifié.
- Lien invité anonyme, qui permet à toute personne disposant de ce lien d’accéder à la ressource sans avoir à être authentifiée.
Voici quelques exemples :
- La requête
ViewableByExternalUsers:true AND SensitiveType:"Credit Card Number"retourne tous les éléments partagés avec des personnes extérieures à votre organization et contient un numéro de carte de crédit. - La requête
ViewableByExternalUsers:true AND ContentType:document AND site:"https://contoso.sharepoint.com/Sites/Teams"retourne une liste de documents sur tous les sites d’équipe dans le organization que vous avez partagé avec des utilisateurs externes.
Conseil
Une requête de recherche telle que ViewableByExternalUsers:true AND ContentType:document peut retourner de nombreux fichiers .aspx dans les résultats de la recherche. Pour éliminer ces types de fichiers ou d’autres, utilisez la FileExtension propriété pour exclure des types de fichiers spécifiques , par exemple ViewableByExternalUsers:true AND ContentType:document NOT FileExtension:aspx.
Quel contenu est partagé avec des personnes extérieures à votre organization ? Documents dans les sites SharePoint et OneDrive de votre organization que vous avez partagés en envoyant une invitation de partage ou que vous avez partagés dans des emplacements publics. Par exemple, les activités utilisateur suivantes aboutissent à du contenu que les utilisateurs externes peuvent afficher :
- Un utilisateur partage un fichier ou un dossier avec une personne extérieure à votre organisation.
- Un utilisateur crée et envoie un lien vers un fichier partagé à une personne extérieure à votre organisation. Ce lien permet à l’utilisateur externe d’ouvrir (ou de modifier) le fichier.
- Un utilisateur envoie une invitation de partage ou un lien invité à une personne extérieure à votre organisation pour ouvrir (ou modifier) un fichier partagé.
Problèmes liés à l’utilisation de la propriété ViewableByExternalUsers
Bien que la ViewableByExternalUsers propriété représente le status de partage d’un document ou d’un site avec des utilisateurs externes, elle présente certaines mises en garde. Dans les scénarios suivants, la valeur de la ViewableByExternalUsers propriété n’est pas mise à jour et les résultats d’une requête de recherche qui utilise cette propriété peuvent être inexacts.
- Modifications apportées à la stratégie de partage, telles que la désactivation du partage externe pour un site ou pour le organization. La propriété affiche toujours les documents partagés précédemment comme étant accessibles en externe, même si l’accès externe peut être révoqué.
- Modifications apportées à l’appartenance à un groupe, telles que l’ajout ou la suppression d’utilisateurs externes dans des groupes de sécurité Groupes Microsoft 365 ou Microsoft 365. La propriété n’est pas automatiquement mise à jour pour les éléments auxquels le groupe a accès.
- Envoi d’invitations de partage à des utilisateurs externes pour lesquels le destinataire n’a pas accepté l’invitation et n’a donc pas encore accès au contenu.
Dans ces scénarios, la ViewableByExternalUsers propriété ne reflète pas la status de partage actuelle tant que le site ou la bibliothèque de documents n’est pas réindexé et réindexé.
Rechercher du contenu de site partagé au sein de votre organization
Vous pouvez utiliser la SharedWithUsersOWSUser propriété pour rechercher des documents partagés entre des personnes de votre organization. Lorsqu’une personne partage un fichier ou un dossier avec un autre utilisateur à l’intérieur de votre organization, un lien vers le fichier partagé s’affiche sur la page Partagé avec moi dans le compte OneDrive de la personne avec laquelle le fichier a été partagé. Par exemple, pour rechercher les documents partagés avec Sara Davis, vous pouvez utiliser la requête SharedWithUsersOWSUser:"sarad@contoso.com". Si vous exportez les résultats de cette recherche, vous téléchargez les documents d’origine situés dans l’emplacement de contenu de la personne qui a partagé les documents avec Sara.
Les documents doivent être explicitement partagés avec un utilisateur spécifique pour être retournés dans les résultats de recherche lors de l’utilisation de la SharedWithUsersOWSUser propriété . Par exemple, lorsqu’une personne partage un document dans son compte OneDrive, elle peut le partager avec n’importe qui (à l’intérieur ou à l’extérieur de l’organization), le partager uniquement avec des personnes à l’intérieur du organization ou le partager avec une personne spécifique.
Seuls les documents partagés à l’aide de la troisième option (partagés avec des personnes spécifiques) sont retournés par une requête de recherche qui utilise la SharedWithUsersOWSUser propriété .
Limites de caractères pour les recherches
Pour plus d’informations sur les limites de caractères, consultez Limites de recherche eDiscovery.