eDiscovery에서 사례 검색 만들기

eDiscovery에서 검색을 사용하여 케이스와 관련된 organization에서 전자 메일, 문서 및 인스턴트 메시징 대화와 같은 현재 위치 콘텐츠를 찾습니다. 검색을 사용하여 다음 클라우드 기반 Microsoft 365 데이터 원본에서 콘텐츠를 찾을 수 있습니다.

  • Exchange Online 사서함
  • SharePoint 사이트
  • OneDrive 계정
  • Microsoft Teams
  • Microsoft 365 그룹
  • Viva Engage

케이스와 연결된 다른 검색을 만들고 실행할 수 있습니다. 키워드와 같은 조건을 사용하여 사례와 가장 관련이 있는 데이터로 검색 결과를 반환하는 검색 쿼리를 작성합니다. 다음을 수행할 수도 있습니다.

  • 검색 쿼리를 구체화하여 결과 범위를 좁히는 데 도움이 될 수 있는 검색 통계를 봅니다.
  • 관련 데이터가 검색되고 있는지 빠르게 확인하려면 검색 결과를 미리 봅니다.
  • 쿼리를 수정하고 검색을 다시 실행하세요.

조사와 관련된 데이터를 검색하고 찾은 후에는 추가 조사를 위해 결과를 검토 집합으로 보내거나 조사 팀 외부 사용자가 검토하도록 내보낼 수 있습니다.

참고

유럽 연합(EU) 내에서 개인의 개인 정보 보호 권리를 보호하고 활성화하기 위한 EU 일반 데이터 보호 규정(GDPR) 요구 사항이 있는 조직의 경우 organization의 사용자가 제출한 DSR(데이터 주체 요청)에 대한 응답으로 조사를 관리할 수도 있습니다. 사용자 데이터 검색 사례 도구는 사용 중지되었으며 해당 기능은 eDiscovery와 병합됩니다. 이제 검색을 사용하여 eDiscovery 검색이 지원하는 모든 위치에서 DSR을 지원하는 콘텐츠를 찾을 수 있습니다.

팁

Microsoft Security Copilot을 시작하여 AI의 기능을 사용하여 더 스마트하고 빠르게 작업하는 새로운 방법을 탐색합니다. Microsoft Purview의 Microsoft Security Copilot에 대해 자세히 알아보세요.

eDiscovery 사례에 대한 검색 쿼리 팁

eDiscovery에서 검색을 만들고 실행할 때 다음 팁을 사용합니다.

  • 모든 검색에 대한 표준 시간대는 협정 세계시(UTC)입니다. organization의 표준 시간대는 변경할 수 없습니다. 검색 보기의 표준 시간대 표시 설정은 데이터 열의 값에만 적용되며 수집된 항목의 타임스탬프에는 영향을 주지 않습니다.

  • 키워드 검색은 항상 대소문자를 구분하지 않으며 쿼리별 또는 용어별 옵트아웃이 없습니다. 예를 들어 cat 과 CAT 는 동일한 결과를 반환하고 subject:"Apple"Apple 과 Apple 모두와 일치합니다. 이 규칙은 모든 eDiscovery 검색 표면(검색, 쿼리 기반 보류 및 검토 집합 검색)의 키워드(keyword) 텍스트 및 property:value 구문에 적용됩니다. KeyQL에서 대소문자를 구분하는 유일한 토큰은 부울 연산자 자체입니다. 연산자로 구문 분석하려면 AND, OR, NOT 및 NEAR가 대문자여야 합니다.

    참고

    대/소문자 구분 일치는 eDiscovery 검색에서 지원되지 않습니다. 시나리오에서 Apple(회사)을 사과(과일)와 구분하거나 ID와 ID와 같은 식별자를 구분해야 하는 경우 다음 패턴을 사용합니다. (1) 의도적으로 대/소문자를 구분하지 않는 광범위한 컬렉션을 실행하고, (2) 검토 집합에 항목을 추가하고, (3) 검토 집합 또는 해당 텍스트 및 메타데이터를 내보내고, (4) 외부 도구(예: PowerShellSelect-String -CaseSensitive, 정규식 또는 타사 검토 플랫폼).

  • 빈 키워드(keyword) 조건은 선택한 데이터 원본의 모든 콘텐츠를 반환하며 콘텐츠 없음을 반환하지 않습니다. 키워드나 조건을 입력하지 않으면 전체 날짜 범위에서 선택한 모든 사서함, 사이트 및 그룹의 모든 항목이 검색에 반환됩니다.

    중요

    광범위한 scope의 경우 빈 키워드(keyword) 조건은 수백만 개의 항목을 반환하고 결과 제한을 초과하며 검색을 크게 지연시킬 수 있습니다. 정의된 검색 scope를 유지하려면 검색을 실행하기 전에 하나 이상의 키워드(keyword) 또는 조건을 입력합니다. 의도적으로 scope의 모든 콘텐츠를 수집하려면(예: 보관 보존 스냅샷의 경우) 먼저 통계 생성을 실행하여 scope 크기를 확인합니다.

  • 부울 연산자 AND, OR, NOT 및 NEAR 는 대문자여야 합니다.

    중요

    KeyQL 조건 필드에서 이러한 연산자를 사용합니다. 검색은 키워드 조건 필드에서 이러한 연산자를 지원하지 않습니다. 검색에서는 이러한 연산자를 서술형 키워드로 처리합니다.

  • 따옴표를 사용하면 와일드카드와 따옴표 안에 있는 모든 작업이 중지됩니다.

  • 두 키워드 또는 두 property:value 식 사이에 공백을 두는 것은 OR을 사용하는 것과 같습니다. 예를 들어 from:"Sara Davis" subject:reorganization Sara Davis가 보낸 모든 메시지 또는 제목 줄에 재구성이라는 단어가 포함된 메시지를 반환합니다. 그러나 단일 쿼리에서 공백과 OR 조건부를 혼합하여 사용하면 예기치 않은 결과가 발생할 수 있습니다. 단일 쿼리에 공백이나 OR 을 사용합니다.

  • 형식과 일치하는 구문을 사용합니다.property:value 값은 대/소문자를 구분하지 않으며 연산자 뒤에 공백이 없어야 합니다. 공백이 있는 경우 의도한 값은 전체 텍스트 검색입니다. 예를 들어 to: pilarp pilarp로 전송된 메시지가 아닌 키워드(keyword)로 "pilarp"를 검색합니다.

  • 받는 사람 속성(예: To, From, Cc 또는 Recipients)을 검색하는 경우 SMTP 주소, 별칭 또는 표시 이름을 사용하여 받는 사람을 나타낼 수 있습니다. 예를 들어 , pilarp 또는 "Pilar Pinilla"를 사용할 pilarp@contoso.com수 있습니다.

  • 접두사 검색만 사용할 수 있습니다. 예를 들어 cat* 또는 set*입니다. 접미사 검색(*cat), 중위 검색(c*t) 및 부분 문자열 검색(*cat*)은 지원되지 않습니다.

  • 속성을 검색하는 경우 검색 값이 어려 단어로 구성되어 있으면 큰따옴표(" ")를 사용합니다. 예를 들어 subject:budget Q1 제목 줄에 Budget 이 포함되어 있고 메시지 또는 메시지 속성에 Q1 이 포함된 메시지를 반환합니다. Using 제목 subject:"budget Q1" 줄의 아무 곳이나 예산 Q1 이 포함된 모든 메시지를 반환합니다.

  • 검색 결과에서 특정 속성 값으로 표시된 콘텐츠를 제외하려면 속성 이름 앞에 빼기 기호(-)를 추가합니다. 예를 들어 -from:"Sara Davis" Sara Davis가 보낸 메시지를 제외합니다.

  • 메시지 유형에 따라 항목을 내보낼 수 있습니다. 예를 들어 Microsoft Teams에서 Skype 대화 및 채팅을 내보내려면 구문을 사용합니다 kind:im. 전자 메일 메시지만 반환하려면 를 사용합니다 kind:email. Microsoft Teams에서 채팅, 모임 및 통화를 반환하려면 를 사용합니다 kind:microsoftteams.

  • 사이트를 검색할 때 속성을 사용하여 path 지정된 사이트의 항목만 반환할 때 URL 끝에 후행 / 을 추가해야 합니다. 후행 /이름을 포함하지 않으면 비슷한 경로 이름을 가진 사이트의 항목도 반환됩니다. 예를 들어 이름을 사용하는 path:sites/HelloWorld 경우 사이트 sites/HelloWorld_Eastsites/HelloWorld_West 의 항목도 반환됩니다. HelloWorld 사이트에서만 아이템을 반환하려면 다음을 사용해야 path:sites/HelloWorld/합니다.

  • 콘텐츠를 수집하기 전에 검색 쿼리에서 언어-국가/지역 쿼리 를 정의할 수 있습니다. 중국어, 일본어 또는 한국어 쿼리 언어의 경우 보다 정확한 테스트 결과를 얻기 위해 구나 문장을 개별 단어나 문자로 나누는 등의 특별한 처리가 필요할 수 있습니다. 자세한 내용은 eDiscovery의 더블바이트 문자 언어 지원을 참조하세요.

  • 보낸 편지함에서 전자 메일을 검색할 때 검색은 보낸 사람의 SMTP 주소를 사용하는 것을 지원하지 않습니다. 보낸 편지함의 항목에는 표시 이름만 포함됩니다.

  • 데이터에 대한 데이터 원본에서 콘텐츠를 검색할 때 OCR(광학 인식) 기능은 테넌트 수준 OCR 검사를 사용합니다. eDiscovery 검토 집합에 데이터가 수집되면 OCR 기능은 eDiscovery OCR 검사를 사용합니다.

  • 검색 시간 부분 적으로 인덱싱된 항목 포함 선택은 통계 및 미리 보기에만 영향을 줍니다. 부분적으로 인덱싱된 항목이 이후 내보내기에 표시되는지 여부는 내보내기 시 독립적으로 설정됩니다. 내보내기에 필요한 경우 내보내기 대화 상자에서도 부분 인덱스 옵션을 선택합니다. 자세한 내용은 검색 시간 및 내보내기 시간 설정이 독립적임을 참조하세요.

검색 쿼리 만들기

팁

대화형 구성 가이드 환경을 선호하십니까? 검색 디자인 가이드를 확인하세요.

새 사례를 만들면 자동으로 사례의 검색 탭으로 이동되며 사례에 대한 검색을 만들 준비가 된 것입니다. organization의 콘텐츠 검색 사례에서 새 검색을 만들 수도 있습니다. 검색은 케이스에 대해 수집하려는 항목을 찾는 데 도움이 됩니다.

eDiscovery(미리 보기)의 SharePoint Embedded 컨테이너 지원에는 사용자를 데이터 원본으로 추가할 때 컨테이너 검색 및 응용 프로그램 필터링이 포함됩니다. 해당 URL을 사용하여 지원되는 컨테이너를 직접 추가할 수도 있습니다.

  1. 사례 또는 콘텐츠 검색 사례에서 검색 만들기 를 선택합니다. 이 새 사례에 이전 검색이 없는 경우 관련 데이터 검색 시작 아래의 기본 창에서 검색 만들기를 선택할 수도 있습니다.

  2. 시작 을 위한 세부 정보 입력 페이지에서 다음 필드를 입력합니다.

    • 검색 이름: 검색에 이름을 지정합니다(필수). 검색 이름은 organization에서 고유해야 합니다.
    • 검색 설명: 다른 사용자가 이 검색을 이해하는 데 도움이 되도록 선택적 설명을 추가합니다.
  3. 만들기를 선택하여 새 검색을 만들고 쿼리를 시작하여 케이스에 대한 관련 데이터를 찾습니다.

  4. 쿼리 탭에서 검색에 사용할 데이터 원본을 추가합니다. 전체 지침 및 제한 사항은 eDiscovery의 데이터 원본을 참조하세요.

    eDiscovery(미리 보기)에서 SharePoint Embedded 컨테이너를 지원하려면 사용자를 선택하여 관련 지원되는 사용자 소유 및 테넌트 소유 컨테이너를 검색하거나 알려진 지원 컨테이너 URL을 사이트 위치로 입력합니다.

  5. 관리를 선택하여 선택한 원본과 연결된 사서함 및 사이트 위치를 검토합니다. 그렇지 않으면 저장 후 닫기를 선택합니다.

    사용자를 데이터 원본으로 추가한 경우 필요에 따라 앱별 필터 를 사용한 다음 조사와 관련된 지원되는 SharePoint Embedded 컨테이너를 선택하거나 선택 취소합니다.

  6. 선택 항목을 검토하고 각 데이터 원본에 포함된 리소스를 확인합니다. 저장을 선택합니다. 검색 쿼리에서 검사하는 데이터 원본의 범위를 지정했습니다.

  7. 데이터 원본 섹션에서 데이터 원본에 대한 관리 옵션에 대한 데이터 원본의 줄임표 메뉴를 선택합니다.

    관리 옵션의 경우 다음 옵션 중에서 선택합니다.

    • 데이터 원본 관리: 선택한 사용자 또는 사이트의 데이터 원본을 관리합니다.
    • 사서함 사용 안 함: 선택한 사용자 또는 사이트의 사서함을 사용하지 않도록 설정합니다. 사용자 또는 사이트의 사서함을 사용하도록 설정하려면 이 옵션을 다시 선택합니다.
    • 사이트 사용 안 함: 선택한 사용자 또는 사이트에 대해 사이트를 사용하지 않도록 설정합니다. 사용자 또는 사이트에 대해 사이트를 사용하도록 설정하려면 이 옵션을 다시 선택합니다.
    • 자주 공동 작업하는 사용자: 선택한 사용자와 자주 공동 작업하는 사용자에 대해 연결된 사서함 및 사이트를 선택합니다.
    • 관리자: 사용자 관리자의 연결된 사서함 및 사이트를 선택합니다.
    • 부하 직원: 사용자의 부하 직원의 연결된 사서함 및 사이트를 선택합니다.
    • 사용자가 소유한 그룹: 사용자가 소유자인 그룹의 연결된 사서함 및 사이트를 선택합니다.
    • 사용자가 속한 그룹: 사용자가 구성원인 그룹의 연결된 사서함 및 사이트를 선택합니다.

    그룹 원본의 경우 다음 옵션 중에서 선택합니다.

    • 구성원: 그룹 구성원인 사용자의 연결된 사서함 및 사이트를 선택합니다.
  8. 데이터 원본 명령 모음 컨트롤을 사용하여 필요에 따라 검색을 위한 다른 데이터 원본을 추가, 업데이트, 동기화 및 검색할 수 있습니다.

    • 검색 및 추가: + 아이콘을 선택하여 데이터 원본을 추가합니다.
    • 관리: 할당된 데이터 원본을 관리하려면 연필 아이콘을 선택합니다.
    • 동기화: 동기화 아이콘을 선택하여 데이터 원본을 동기화하고 데이터 원본을 organization의 최신 데이터 원본으로 업데이트합니다.
    • 검색: 검색 아이콘을 선택하여 현재 검색 쿼리에 포함된 데이터 원본을 검색합니다.
  9. 검색 쿼리의 매개 변수를 정의하려면 쿼리 탭에서 다음 옵션 중에서 선택합니다.

    • 조건 작성기: 검색의 조건 작성기 옵션은 eDiscovery에서 검색 쿼리를 작성할 때 사용자가 사용하기 쉬운 검색 환경을 제공합니다. 키워드 또는 사용자 지정 조건을 사용하여 검색 쿼리의 scope에 초점을 맞춥니다. 또한 지침을 제공하고 길고 복잡한 쿼리를 편집기에 직접 빠르게 붙여넣을 수 있는 검색에 KeyQL(키워드 쿼리 언어) 쿼리 조건 옵션을 사용할 수 있습니다. 또한 검색 쿼리를 처음부터 작성하고 잠재적인 오류를 식별하고 문제를 resolve 방법에 대한 힌트를 표시하는 데 도움이 됩니다.

      Microsoft Security Copilot을 사용하여 검색에 대한 KeyQL 쿼리를 빠르게 빌드할 수도 있습니다. 지침은 Microsoft Copilot을 사용하여 KeyQL 검색 쿼리 만들기(미리 보기)를 참조하세요.

  10. 쿼리 실행을 선택합니다. 정의한 쿼리 매개 변수를 저장하고 나중에 쿼리를 실행하려면 초안으로 저장을 선택합니다.

Microsoft Copilot(미리 보기)을 사용하여 KeyQL 검색 쿼리 만들기

검색의 자연어 쿼리(미리 보기) KeyQL 빌더 옵션을 사용하면 자연어 및 Microsoft Security Copilot을 사용하여 KeyQL(키워드 쿼리 언어) 문을 빠르게 생성할 수 있습니다. 빌더를 사용하면 자연어 프롬프트를 사용하면서 AND, OR 및 조건 그룹화를 비롯한 추가 기능으로 복잡한 쿼리를 구성할 수 있습니다.

이 기능을 사용하면 예제 시나리오와 같이 미리 정의된 프롬프트를 사용하여 쿼리를 보다 쉽게 작성할 수 있습니다. 또한 더 정확한 검색 쿼리를 위해 사용자 지정 프롬프트를 구체화하고 개선할 수 있습니다. 프롬프트 제안을 시작점으로 사용하여 일반 또는 사용자 지정 검색 시나리오에 대한 KeyQL 쿼리를 생성하고 구체화하도록 선택할 수도 있습니다.

Copilot을 사용하여 검색 쿼리를 만들려면 다음 단계를 완료합니다.

  1. 쿼리에 대한 데이터 원본을 선택한 후 Copilot으로 쿼리 초안 작성을 선택합니다.
  2. 자연어 프롬프트 창에서 다음 옵션 중 하나를 선택합니다.
    • 검색 쿼리 질문을 입력합니다. 해당하는 경우 사용자, 데이터 원본 및 기타 콘텐츠 세부 정보를 포함할 수 있습니다.
    • 프롬프트 보기를 선택하여 다음 프롬프트 제안 중 하나를 선택합니다.
      • 예산 및 재무라는 단어가 포함되어 있고 첨부 파일이 있는 모든 전자 메일을 찾습니다.
      • '회계 연도'라는 단어가 포함된 2020년 1월의 모든 채팅 검색
      • 기밀 및 예산이라는 단어가 포함된 .docx 형식의 파일 검색
  3. 자연어 프롬프트를 검토합니다. Copilot을 사용하여 프롬프트를 구체화하려면 구체화를 선택합니다.
  4. 프롬프트가 완료되면 KeyQL 생성을 선택합니다.
  5. KeyQL(키워드 쿼리 언어) 결과 창에서 KeyQL 쿼리를 검토합니다. KeyQL 쿼리 결과를 구체화해야 하는 경우 자연어 프롬프트 창에서 프롬프트를 업데이트하고 KeyQL 생성을 다시 선택할 수 있습니다. 1. KeyQL 결과가 완료되면 KeyQL 복사를 선택합니다.
  6. 키워드 쿼리 언어(KeyQL) 탭의 쿼리 필드에 KeyQL 결과를 붙여넣습니다. Copilot을 사용하여 쿼리 초안 작성을 닫을 수 있습니다.
  7. 쿼리 실행을 선택합니다. 정의한 쿼리 매개 변수를 저장하고 나중에 쿼리를 실행하려면 초안으로 저장을 선택합니다.

검색 쿼리 실행

수동으로 또는 Security Copilot을 사용하여 검색 쿼리를 만든 후 쿼리를 실행하여 검색 결과를 생성합니다.

검색 쿼리를 실행하려면 다음 단계를 완료합니다.

  1. Microsoft Purview 포털로 이동하여 eDiscovery 권한이 할당된 사용자 계정의 자격 증명으로 로그인합니다.

  2. eDiscovery 솔루션 카드 선택한 다음 왼쪽 탐색 창에서 케이스를 선택합니다.

  3. 케이스를 선택합니다. 검색 탭에서 저장된 검색을 선택합니다.

  4. 쿼리 실행을 선택합니다.

  5. 쿼리 실행을 선택하면 검색 결과 선택 플라이아웃 창이 표시됩니다. 쿼리 및 해당 설정에 대해 생성할 보기를 선택합니다. 통계 또는 샘플 보기를 선택할 수 있습니다.

    • 통계: 이 보기는 상위 지표별로 정렬된 수집된 데이터 추정치의 요약을 생성합니다. 다음 옵션 중 하나 이상을 선택합니다.

    • 범주 포함: 사용자, 중요한 정보 유형, 항목 유형 및 오류를 포함하도록 보기를 구체화합니다.

    • 쿼리 키워드 보고서 포함: 검색어의 여러 부분에 대한 관련성을 평가키워드(keyword).

    • 부분적으로 인덱싱된 항목 조사: 부분적으로 인덱싱된 항목은 일반적으로 개수별로 데이터 원본 콘텐츠의 약 1%를 차지합니다. 이 옵션(이 옵션만 선택)을 선택하면 검색을 위해 선택한 데이터 원본에 포함된 부분적으로 인덱싱된 항목에 대한 요약 정보(항목 개수 및 위치)가 생성됩니다. 부분적으로 인덱싱된 항목은 재색인화되거나 처리되지 않습니다. organization에서 부분적으로 인덱싱된 항목의 비율을 계산하는 방법에 대한 자세한 내용은 organization에서 부분적으로 인덱싱된 항목 평가를 참조하세요. 범위가 지정된 데이터 원본에서 부분적으로 인덱싱된 항목을 추가로 처리하려면 다음 고급 인덱싱 옵션을 고려하세요.

      • 검색 히트가 없는 위치에서 부분적으로 인덱싱된 항목 제외: 이 옵션을 선택하면 부분적으로 인덱싱된 항목이 검색과 관련된 항목이 포함된 데이터 원본으로만 포함되도록 제한하여 부분적으로 인덱싱된 항목(또는 이 옵션을 선택한 경우 고급 인덱싱)의 scope가 줄어듭니다. 이 제외는 검색과 관련된 항목을 포함하지 않는 데이터 원본에서 부분적으로 인덱싱된 항목을 제거합니다.

        예를 들어 검색을 위해 여러 사서함, SharePoint 사이트 및 OneDrive 사이트를 데이터 원본으로 선택합니다. 검색이 실행되면 소수의 사서함 및 사이트만 검색 조건과 관련된 항목을 인덱싱했습니다. 나머지 사서함 및 사이트에는 검색 조건과 관련된 인덱싱된 항목이 포함되어 있지 않습니다. 이 옵션을 선택하면 검색과 관련된 인덱싱된 항목이 포함된 사서함 및 사이트의 부분적으로 인덱싱된 항목이 검색 통계 결과에 포함됩니다. 검색과 관련된 인덱싱된 항목이 포함되지 않은 사서함 및 사이트의 부분적으로 인덱싱된 항목은 무시되고 검색 통계 결과에 보고되지 않습니다.

      • 부분적으로 인덱싱된 항목에 대해 고급 인덱싱 수행: 고급 인덱싱이 실행되는 scope는 검색 히트가 없는 위치에서 부분적으로 인덱싱된 항목 제외 옵션을 선택하는지 여부에 따라 달라집니다. 고급 인덱싱 프로세스는 scope에서 부분적으로 인덱싱된 항목의 통계 샘플을 실행하고 이러한 항목이 쿼리와 일치하는지 여부를 확인합니다.

        • 검색 히트가 없는 위치에서 부분적으로 인덱싱된 항목 제외 옵션으로 선택됨: 이 설정은 검색 쿼리와 일치하는 완전히 인덱싱된 항목이 있는 데이터 원본에만 부분적으로 인덱싱된 항목에 적용됩니다. 이러한 항목은 샘플링되고 색인화되며 검색 쿼리와 일치하는 항목이 검색 통계에 표시됩니다(해당하는 경우).
        • 검색 히트가 없는 위치에서 부분적으로 인덱싱된 항목 제외 옵션 없이 선택됨: 이 설정은 검색에 포함된 모든 데이터 원본의 모든 부분적으로 인덱싱된 항목에 적용됩니다. 모든 항목이 샘플링되고 인덱싱되며 검색 쿼리와 일치하는 항목이 검색 통계에 표시됩니다(해당하는 경우).

        중요

        이 기능은 제한된 형식 의 경우에는 사용할 수 없습니다.

    • 샘플: 이 보기는 전체 검색 결과의 대표적인 선택 항목을 생성합니다. 다음 옵션에 대한 매개 변수를 정의합니다.

      • 위치당 생성할 샘플 항목 수를 선택합니다. 1, 10 또는 100 중에서 선택합니다.
      • 샘플을 가져올 위치의 수를 선택합니다. 10, 100, 1000 또는 10000을 선택합니다.
  6. eDiscovery의 테넌트 전체 원본 구성 옵션을 사용하면 organization 전체 검색 중에 추가 데이터 원본을 포함할 수 있습니다. 데이터 원본을 더 추가하면 검색에 평소보다 시간이 오래 걸릴 수 있습니다.

    하나 이상의 사용자 또는 콘텐츠 유형을 포함하도록 organization 전체 소스 "모든 사용자 및 그룹"을 구성합니다.

    • "모든 사용자 및 그룹"에는 라이선스가 없는 사용자와 온-프레미스 사용자가 포함되어야 합니다.
    • "모든 사용자 및 그룹"에는 게스트 사용자가 포함되어야 함
    • "모든 사용자 및 그룹"에는 공유 Teams 채널이 포함되어야 함
    • "모든 사용자 및 그룹"에는 떠난 사용자가 포함되어야 함

    중요

    대규모 조직의 경우 모든 Exchange 사서함 및 SharePoint 사이트에서 테넌트 전체 검색은 장기 실행 프로세스입니다. 서비스 제한은 검색할 사서함 및 사이트 수에 영향을 줄 수 있습니다. 이러한 테넌트 전체 검색을 실행하기 전에 eDiscovery의 제한에서 크기 조정 제한 및 처리량 지침을 검토하고 해당하는 경우 일괄적으로 검색을 수행할 계획을 세우세요. 성능 및 조작성을 향상시키려면 각 검색이 사서함 및 사이트의 하위 집합을 대상으로 하도록 규정 준수 경계 (예: 지역, 사업부 또는 부서별)를 사용하여 범위가 지정된 실행으로 검색을 분할합니다.

  7. 쿼리 실행 을 선택하여 쿼리를 즉시 실행합니다.

선택한 쿼리 보기 옵션에 따라 자동으로 통계 또는 샘플 탭으로 이동됩니다. 검색 쿼리 평가가 시작되고 쿼리를 처리하는 남은 시간이 계산됩니다. 검색 결과 평가 및 미세 조정에 대한 자세한 내용은 검색 결과 검토 및 평가를 참조하세요.

일부 시나리오에서는 기존 검색을 기반으로 새 검색을 만드는 것이 도움이 될 수 있습니다. 이 방법은 원래 데이터 원본과 검색을 유지하면서 원래 검색을 변경하지 않고 새 검색 통계를 가져오기 위해 수정합니다. 중복 검색을 만들 때 모든 데이터 원본과 원래 검색의 검색을 새 검색에 유지합니다. 이 접근 방식은 원래 검색의 무결성을 유지하고 새로운 인사이트를 탐색할 수 있게 해줍니다.

기존 검색에서 새 검색을 만들려면 다음 단계를 완료합니다.

  1. 케이스를 선택합니다. 검색 탭에서 검색을 엽니다.
  2. 복제를 선택합니다.
  3. 같은 경우에 새 검색이 자동으로 만들어집니다.

새 검색 이름에는 제목에 Copy of 가 접두사로 붙은 원본 검색 제목과 타임스탬프가 추가된 제목이 포함됩니다. 예를 들어 원본 검색 제목이 예산 전자 메일 검색인 경우 새 검색 제목은 예산 전자 메일 검색 + 타임스탬프의 복사본입니다. 새 검색 제목을 편집하려면 제목 텍스트 옆에 있는 편집 컨트롤을 선택합니다.

기존 보류에서 새 검색 만들기

일부 시나리오에서는 기존 보류를 기반으로 새 검색을 만드는 것이 도움이 될 수 있습니다. 이 접근 방식을 사용하면 보류에 사용된 원래 데이터 원본 및 검색을 사용하여 새 검색을 실행할 수 있습니다. 기존 보류에서 검색을 만들 때 모든 데이터 원본과 보류의 검색을 새 검색에 유지합니다.

참고

기존 보류에서 검색을 만들려면 준수 검색 역할이 할당되어야 합니다. 역할 그룹에 사용자를 추가하는 방법에 대한 자세한 내용은 eDiscovery 권한 할당을 참조하세요.

기존 보류에서 새 검색을 만들려면 다음 단계를 완료합니다.

  1. 케이스를 선택합니다. 보류 정책 탭에서 보류 정책을 선택하여 엽니다.
  2. 검색 만들기를 선택합니다.
  3. 새 검색이 자동으로 생성되고 새 검색으로 자동으로 리디렉션됩니다.

새 검색 이름에는 제목 및 타임스탬프에 접두사가 " 복사본" 인 원본 보류 정책 이름이 포함됩니다. 예를 들어 원본 보류 정책 제목이 Contoso 프로젝트를 보존하기 위한 보류인 경우 새 검색 제목은 Contoso 프로젝트를 유지하기 위한 보류 복사본 + 타임스탬프입니다. 새 검색 제목을 편집하려면 제목 텍스트 옆에 있는 편집 컨트롤을 선택합니다.

사례와 연결된 이전 검색 수를 줄이려면 eDiscovery에서 특정 검색을 삭제합니다. 검색에 연결된 내보내기 및 검토 집합이 있는 경우 이러한 내보내기 및 검토 집합의 기록은 프로세스 관리자 및 감사 로그에서 계속 사용할 수 있습니다.

사례에서 기존 검색을 삭제하려면 다음 단계를 완료합니다.

  1. 사례를 선택하고 삭제할 검색을 선택합니다.
  2. 검색 페이지의 오른쪽 위에서 줄임표(...)를 선택한 다음 검색 삭제를 선택합니다.
  3. 검색 삭제 대화 상자에서 예를 선택하여 케이스에서 검색을 삭제합니다.

참고

프로세스가 진행되는 동안에는 검색을 삭제할 수 없습니다. 검색을 삭제하기 전에 모든 프로세스가 완료될 때까지 기다립니다.