Fontes de dados na Descoberta Eletrônica

No Microsoft 365, os dados são armazenados em três plataformas: Exchange, Microsoft Teams e SharePoint. Essas plataformas organizam e gerenciam dados em aplicativos do Microsoft 365. A maioria dos aplicativos do Microsoft 365 armazena dados em um ou mais dos seguintes contêineres:

  • Usuários: dados associados a usuários individuais, como emails, mensagens 1:1 do Teams e arquivos do OneDrive.
  • Grupos: dados pertencentes à organização ou a um grupo de usuários em uma organização. Esses grupos geralmente são chamados de Grupos Unificados ou Equipes.

No Descoberta Eletrônica do Microsoft Purview, o conceito de fonte de dados simplifica o processo de identificação e gerenciamento de dados nas plataformas do Microsoft 365. Os usuários da Descoberta Eletrônica selecionam um usuário ou grupo, que cria uma fonte de dados. A Descoberta Eletrônica identifica e organiza automaticamente os dados relevantes armazenados em todas as plataformas. A fonte de dados reúne locais relacionados ao usuário ou grupo (caixas de correio, sites do OneDrive, sites do SharePoint) e adiciona os locais na hierarquia da fonte de dados. Os usuários da Descoberta Eletrônica refinam o escopo selecionando ou excluindo locais específicos conforme necessário.

Uma fonte de dados do usuário normalmente inclui:

  • Caixa de correio do usuário
  • Site do OneDrive

Conteúdo do aplicativo incorporado do SharePoint

O suporte a contêiner incorporado do SharePoint na Descoberta Eletrônica (versão prévia) pode mudar antes da disponibilidade geral. Examine as limitações nesta seção antes de usar o recurso em uma investigação.

Alguns aplicativos do Microsoft 365 armazenam conteúdo em contêineres do SharePoint Embedded. Os exemplos incluem o Microsoft Loop, as Páginas do Microsoft Copilot, os Notebooks do Microsoft Copilot, o Microsoft Designer e os Boletins Informativos do Outlook. Os aplicativos representados na experiência Gerenciar origens dependem dos contêineres com suporte retornados para o usuário selecionado.

Quando você adiciona um usuário como uma fonte de dados de Descoberta Eletrônica, a Descoberta Eletrônica identifica os contêineres com suporte do SharePoint Embedded relevantes para esse usuário e os exibe com os outros locais de dados do usuário. Você pode examinar e selecionar os contêineres individuais relevantes para a investigação.

Adicionar contêineres do SharePoint Embedded como fontes de dados

Você pode adicionar contêineres do SharePoint Embedded com suporte como fontes de dados das seguintes maneiras:

  • Descobrir contêineres para um usuário: Adicione um usuário como uma fonte de dados para exibir os contêineres do SharePoint Embedded de propriedade do usuário e do locatário com suporte relevantes para esse usuário. Você pode marcar ou desmarcar contêineres individuais antes de salvar a fonte de dados.
  • Filtrar contêineres por aplicativo: Ao revisar contêineres para um usuário selecionado, use Filtrar por aplicativo para restringir os contêineres exibidos a um aplicativo específico com suporte. Os filtros disponíveis dependem dos aplicativos representados na lista de contêineres retornada.
  • Adicionar um contêiner por URL: Se você souber a URL do contêiner do SharePoint Embedded, insira-a ao adicionar um local de site. A Descoberta Eletrônica resolve a URL do contêiner para que você possa selecionar o contêiner como uma fonte de dados.
  • Adicionar URLs de contêiner em massa: Inclua URLs de contêiner do SharePoint Embedded compatíveis ao importar fontes de dados em massa. A Descoberta Eletrônica resolve as URLs como locais de origem de dados.

Para cada contêiner do SharePoint Embedded com suporte, o painel Gerenciar origens exibe:

  • A URL completa do contêiner
  • O nome de exibição do contêiner
  • O rótulo do aplicativo associado
  • A resposta sugerida ContainerTypeId

Use esses detalhes para distinguir entre contêineres e selecionar os locais relevantes para a investigação.

Observação

Microsoft Loop Meu workspace, Páginas do Copilot e Cadernos de Anotações do Copilot usam o mesmo contêiner do SharePoint Embedded de propriedade do usuário. Nas experiências de administração e conformidade do SharePoint Embedded, esse contêiner compartilhado é identificado como Loop. Como resultado, o conteúdo das Páginas do Copilot e dos Cadernos de Anotações do Copilot podem aparecer em um contêiner chamado Loop e podem não aparecer como filtros de aplicativos separados. Para obter mais informações, consulte Visão geral do armazenamento de Páginas do Copilot e Cadernos de Anotações do Copilot.

Importante

Limitações do SharePoint Embedded:

  • Propriedade do contêiner: Os contêineres incorporados do SharePoint de propriedade do usuário e de propriedade do locatário com suporte relevantes para um usuário selecionado são exibidos na Descoberta Eletrônica. Atualmente, não há suporte para contêineres do SharePoint Embedded de propriedade do grupo e do aplicativo.
  • Limites de conformidade: a imposição de limite de conformidade da Descoberta Eletrônica atualmente não tem suporte para contêineres do SharePoint Embedded.

Fontes de dados de todo o grupo e de toda a organização

Os grupos unificados são classificados em três tipos, cada um abrangendo locais de dados específicos:

  • Teams: inclui o armazenamento da caixa de correio do Exchange para chats e emails do Teams, bem como todos os sites do SharePoint associados para canais e equipe.
  • Viva Engage: inclui armazenamento de caixa de correio do Exchange para mensagens do Viva Engage.
  • Clássico: inclui apenas sites do SharePoint.

Os usuários da Descoberta Eletrônica também podem usar fontes de toda a organização para realizar pesquisas em toda a organização. As fontes de toda a organização incluem:

  • Todas as pessoas e grupos: inclui todos os usuários e todos os grupos em sua organização.
  • Todas as pastas públicas: inclui todo o conteúdo das caixas de correio de pastas públicas do Exchange.

Observação

As pesquisas em toda a organização incluem conteúdo de contêineres do SharePoint Embedded com suporte. No entanto, selecionar uma fonte de toda a organização não exibe uma lista de todos os contêineres do SharePoint Embedded para todo o locatário. Para examinar e selecionar contêineres individuais com suporte, use a experiência Gerenciar origens baseada no usuário.

Importante

Para grandes organizações, as pesquisas em todo o locatário em todas as caixas de correio do Exchange e sites do SharePoint são processos de execução longa. A limitação de serviço pode afetar essas pesquisas devido ao número de caixas de correio e sites a serem pesquisados. Antes de executar essas pesquisas em todo o locatário, examine os limites de escala e as diretrizes de taxa de transferência em Limites na Descoberta Eletrônica. Planeje realizar pesquisas em lotes, conforme aplicável. Para melhorar o desempenho e a operabilidade, divida a pesquisa em execuções com escopo usando limites de conformidade (por exemplo, por região, unidade de negócios ou departamento) para que cada pesquisa tenha como alvo um subconjunto de caixas de correio e sites.

É comum pesquisar um conjunto de caixas de correio de usuário quando você gerencia a lista como uma lista de distribuição. Há suporte para a adição de listas de distribuição, e a pesquisa inclui somente as caixas de correio do Exchange listadas no grupo.

Você pode pesquisar fontes de dados ou locais de dados específicos usando nomes de usuários ou grupos, endereços SMTP (Simple Mail Transfer Protocol) de caixa de correio e URLs de sites do OneDrive ou do SharePoint. Ao criar uma pesquisa usando fontes de dados específicas, você pesquisa somente os locais especificados na fonte de dados.

Se você usar a fonte Toda as pessoas e grupos em toda a organização, a pesquisa abrange todas as caixas de correio do Exchange, OneDrive e sites do SharePoint. Para pesquisar apenas todas as caixas de correio do Exchange, selecione as caixas de correio em Todas as pessoas e grupos e desmarque os sites. Para pesquisar apenas todos os sites do SharePoint e do OneDrive, selecione sites em Todas as pessoas e grupos e desmarque as caixas de correio.

A sincronização de fonte de dados em tempo real ajuda a garantir que você esteja sempre informado sobre as alterações mais recentes nos locais de dados associados a usuários e grupos. Você pode consultar se alguma fonte de dados específica foi adicionada a uma pesquisa, se uma retenção inclui locais de dados recém-provisionados ou se os locais de dados foram removidos.

Por exemplo, se você criar um canal privado para um grupo do Teams, o recurso de sincronização no painel da fonte de dados alertará você sobre o novo local. Você pode incluí-lo de forma rápida e fácil em pesquisas ou bloqueios. Essa sincronização garante que novos dados não passem despercebidos e sejam incluídos em suas investigações. Essa sincronização também ajuda a evitar possíveis perdas de dados por alterações de local.

Para obter mais informações sobre como usar fontes de dados com eficiência, marcar o vídeo a seguir:

Tipos de grupo com suporte

A tabela a seguir resume quais tipos de grupo podem ser adicionados como fontes de dados na Descoberta Eletrônica e como a associação é tratada para políticas de retenção versus pesquisas.

Tipo de grupo Com suporte como fonte de dados Comportamento de suspensão Comportamento de pesquisa
Lista de distribuição (estática) Sim Membros capturados em instantâneo na criação da suspensão. Adicione novamente o grupo para refletir as alterações na associação. Os membros são resolvidos novamente sempre que a pesquisa é executada.
DDG (Grupo Dinâmico de Distribuição) do Exchange Não Não há suporte como uma fonte de dados de retenção. Não há suporte como uma fonte de dados de pesquisa.
Grupo de segurança habilitado para email Sim O mesmo que a lista de distribuição. O mesmo que a lista de distribuição.
Grupo Microsoft 365 Sim Caixa de correio de grupo e site do SharePoint associado instantâneo na criação de bloqueio. Grupo, caixa de correio e site são resolvidos novamente sempre que a pesquisa é executada.
Grupo dinâmico do Microsoft Entra ID do Microsoft 365 Não Mesma limitação que os grupos de segurança dinâmicos Entra. Mesma limitação que os grupos de segurança dinâmicos Entra.
Grupo de segurança dinâmico do Microsoft Entra ID Não Entra Não há suporte para grupos de segurança dinâmicos (grupos com um membershipRule) Entra não há suporte para grupos de segurança dinâmicos.
Grupo do Microsoft Teams Sim Caixa de correio de grupo mais o site do SharePoint associado instantâneo na criação de bloqueio. Sites de canal resolvidos na criação de bloqueio. Grupo, caixa de correio e site são resolvidos novamente sempre que a pesquisa é executada.
Grupo do Viva Engage Sim Caixa de correio de grupo capturada na criação de bloqueio. Caixa de correio de grupo resolvida novamente sempre que a pesquisa é executada.

Observação

Se você precisar de um escopo que rastreie critérios de associação dinâmica, crie um grupo de segurança estático habilitado para email, sincronize sua associação do grupo dinâmico em uma agenda (por exemplo, usando um trabalho agendado do Microsoft Graph e do Exchange Online PowerShell) e adicione o grupo de sombra estático como a fonte de dados. Para retenções, adicione novamente o grupo sombra periodicamente para refletir as atualizações. Para pesquisas, a associação é resolvida novamente a cada execução.

Adicionar fontes de dados a ocorrências

Importante

As fontes de dados na experiência de Descoberta Eletrônica herdada não são sincronizadas com o mesmo caso na nova experiência de Descoberta Eletrônica. Você deve adicionar as fontes de dados no caso na nova experiência de Descoberta Eletrônica no portal do Microsoft Purview novamente.

Depois de habilitar os recursos premium de Descoberta Eletrônica para um caso, use as seguintes opções para adicionar fontes de dados ao caso:

Dica

Quer experimentar os recursos premium da Descoberta Eletrônica? Consulte os requisitos de assinatura para licenciamento do Microsoft 365 Enterprise E5.

Importação em massa de fontes de dados para um caso

Em um caso de Descoberta Eletrônica, você pode adicionar várias fontes de dados importando uma lista de endereços SMTP, URLs de site do SharePoint ou URLs de contêiner do SharePoint Embedded com suporte. O recurso de importação valida as entradas antes de adicionar as fontes, para que você possa corrigir possíveis problemas, como erros de digitação. Esse processo simplificado ajuda você a economizar tempo e adicionar muitas fontes de dados aos seus casos com mais eficiência.

Antes de importar fontes de dados, revise as seguintes considerações:

  • Você pode importar até 500 fontes de dados por vez. Para minimizar o tempo de processamento de pesquisa e adição de locais, divida a importação em várias importações em vez de importar o número máximo de fontes de dados de uma vez.

  • Você deve usar o ; delimitador em sua lista de endereços SMTP ou URLs. Sua lista deve seguir a formatação do seguinte exemplo:

    abh784@contoso.ms;https://contosodemos2.sharepoint.com/sites/Logistics;https://contosodemos2.sharepoint.com/sites/Mark8Project-UETConference;https://contosodemos2.sharepoint.com/sites/WG-ProjectObsidian;maib31@contoso.ms;rma230@contoso.ms;sva561@contoso.ms;mmz776@contoso.ms;LogisticsDSIGoldenSetDataToloka1@contoso.ms;jka132@contoso.ms;shafar929@contoso.ms;ika636@contoso.ms;brobet@contoso.ms;koka81@contoso.ms;rash95@contoso.ms;mvga66@contoso.ms;mra715@contoso.ms;abe543@contoso.ms;kto888@contoso.ms;moba80@contoso.ms;mian41@contoso.ms;inch48@contoso.ms;Mario.Smith_0803@contoso.ms;yape61@contoso.ms;mwo365@contoso.ms;fasi19@contoso.ms;HumanResourcesDugoPlannerTest@contoso.ms;kamo78@contoso.ms;bga844@contoso.ms;salesteam@contoso.ms;cko475@contoso.ms;ProjectZ@contoso.ms;TalentSourcingDanieltest5@contoso.ms;las450@contoso.ms;elfl69@contoso.ms;jch952@contoso.ms;asch81@contoso.ms;gmu955@contoso.ms;okbo68@contoso.ms

  • Os grupos de distribuição não são expandidos para membros individuais durante o processo de importação.

  • Para importar uma caixa de correio inativa como fonte de dados, adicione um . prefixo ao endereço de email da caixa de correio inativa. Por exemplo, .sarad@contoso.onmicrosoft.com.

  • Endereços SMTP não verificados não são adicionados, mas há suporte para URLs não verificadas. Uma URL não verificada significa que a fonte de dados não pode ser verificada em um site válido do SharePoint que esteja em um estado bloqueado.

Para importar fontes de dados em massa para um caso, conclua as seguintes etapas:

  1. Acesse o portal do Microsoft Purview e entre usando as credenciais de uma conta de usuário atribuída a permissões de Descoberta Eletrônica.

  2. Selecione o card de solução de Descoberta Eletrônica e selecione Casos na navegação à esquerda.

  3. Selecione um caso e, em seguida, selecione a guia Fontes de dados para adicionar fontes de dados ao caso. Ao adicionar fontes a essa guia, você disponibiliza essas fontes de dados para escolha em todas as pesquisas e bloqueios de maiúsculas e minúsculas.

  4. Selecione Importação em massa.

  5. Em Adicionar fontes de dados, insira ou copie uma lista de endereços SMTP ou URLs separados por ponto e vírgula.

  6. Selecione Avançar.

  7. Em Confirmar fontes de dados, exiba a lista de fontes de dados e o status de verificação.

  8. Após a conclusão da verificação das fontes de dados, as fontes não verificadas são destacadas em vermelho e marcadas como Não verificadas para você examinar.

    • Para atualizar fontes não verificadas, marque a caixa de marca ao lado da fonte de dados e selecione Editar para atualizar as informações da fonte de dados. Você pode corrigir qualquer erro de digitação, caminho ou formato. Depois de editar a fonte selecionada, selecione Salvar e as fontes de dados atualizadas serão automaticamente reversíveis.
    • Para exportar a lista de fontes de dados, selecione Exportar lista. Essa ação cria um arquivo .csv que contém entradas do usuário, fontes correspondentes e o status das fontes.
    • Qualquer entrada com várias correspondências é mostrada com (Duplicar) na frente. Você pode incluir um subconjunto de fontes correspondentes duplicadas com base em suas necessidades.
    • Para remover todas as fontes de dados da importação, selecione a fonte de dados e selecione Excluir.
  9. Quando estiver pronto para adicionar qualquer uma das fontes de dados listadas, marque a caixa de marcação para cada item que deseja adicionar e selecione Adicionar.

    Observação

    Dependendo do número de fontes selecionadas, pode levar algum tempo para processar e adicionar as fontes de dados ao caso.

Adicionar uma ou mais fontes de dados a um caso

  1. Acesse o portal do Microsoft Purview e entre usando as credenciais de uma conta de usuário atribuída a permissões de Descoberta Eletrônica.

  2. Selecione o card de solução de Descoberta Eletrônica e selecione Casos na navegação à esquerda.

  3. Selecione um caso e, em seguida, selecione a guia Fontes de dados para adicionar fontes de dados ao caso. Quando você adiciona fontes a essa guia, todas as pesquisas e bloqueios de maiúsculas e minúsculas podem escolher essas fontes de dados.

  4. Selecione Adicionar e escolha opções entre as seguintes áreas de fonte de dados:

    Observação

    Ao pesquisar fontes, algumas fontes aparecem com um ? na frente da fonte e rotuladas como Não verificadas. Não é possível verificar essas fontes (sites ou caixas de correio) como fontes válidas quando selecionadas. Essas caixas de correio ou sites são externos ou o site é privado ou está bloqueado. Você pode adicionar fontes não verificadas a pesquisas ou bloqueios e o sistema tentará verificar essas fontes novamente quando a pesquisa for executada. Os resultados finais da pesquisa e da retenção são incluídos no arquivo de .csv local no relatório do processo.

    1. O lado esquerdo do painel exibe as opções de Filtro para fontes.

    2. Na seção Itens do escopo por , somente Todas as fontes no locatário (padrão) estão disponíveis. Selecione qualquer fonte de dados disponível em sua organização.

    3. Use uma das seguintes opções no filtro Mostrar para ajudar a abranger suas origens na seção Pesquisar :

      • Todas as pessoas e grupos (padrão)
      • People only
      • Somente grupos
    4. Se aplicável, selecione Excluir usuários inativos para reduzir o escopo das fontes apenas para usuários ativos no momento em sua organização.

    5. Depois de filtrar as fontes de dados, use o controle de pesquisa e os seletores na seção Pesquisar para adicionar fontes de dados, usuários e grupos específicos à consulta de pesquisa. Insira os usuários, grupos ou locais específicos da organização que você deseja adicionar no campo de pesquisa e selecione Pesquisar. Você pode usar ";" como delimitador para disparar várias pesquisas de uma só vez. Por exemplo, entrada john@contoso.com;david@contoso.com permite pesquisar e localizar correspondências para ambas as caixas de correio ao mesmo tempo. O ; delimitador não dá suporte a URLs de sites.

      Para adicionar um contêiner do SharePoint Embedded compatível diretamente, insira a URL completa do contêiner como um local do site.

      Pesquise pessoas usando os seguintes valores:

      • Nome e sobrenome do nome de exibição do usuário (por exemplo, John Smith)
      • Apenas o primeiro nome
      • Endereço SMTP do usuário
      • Alias do usuário
      • Exchange GUID
      • URL do site do OneDrive do usuário

      Pesquise grupos usando os seguintes valores:

      • Caixa de correio de grupo Endereço SMTP

      • URL do site do grupo. A URL de um site de canal do Teams resolve o grupo do Teams como uma fonte de dados.

        Se você adicionar um grupo de distribuição, a lista de membros do grupo não será listada e o grupo será adicionado à pesquisa como uma caixa de correio de fonte de dados. Quando a pesquisa é executada, as caixas de correio dos membros do grupo de distribuição são expandidas e totalmente pesquisadas.

        Para confirmar as caixas de correio pesquisadas para os membros do grupo de distribuição, use a Locations_a data/hora das informações do relatório no relatório Processar após a conclusão da pesquisa. Para confirmar a associação ao grupo antes de executar a pesquisa, selecione o menu de reticências para o grupo e Membros.

  5. Selecione Adicionar para adicionar a fonte de dados ao caso selecionado. Essa fonte de dados agora está disponível ao adicionar fontes de dados para pesquisas e guardas de documentos no caso.

Importante

Você pode gerenciar recursos de dados individuais para uma fonte de dados somente quando adicionar a fonte de dados no nível do caso a uma pesquisa individual e reter o caso. Por exemplo, para incluir ou excluir caixas de correio ou sites em uma pesquisa ou retenção de uma fonte de dados configurada no nível do caso, adicione a fonte de dados no nível do caso à pesquisa ou retenção e selecione Gerenciar.

Adicionar fontes de dados a pesquisas e guardas de documentos

Adicione fontes de dados a uma pesquisa ou retenção específica seguindo estas etapas:

  1. Em uma nova pesquisa ou retenção, selecione Adicionar fontes. Ou selecione + e escolha Adicionar fontes de dados na lista suspensa. Você pode pesquisar e selecionar fontes de dados específicas para pesquisar ou manter.

    Se você precisar executar a pesquisa em caixas de correio ou sites de toda a organização, selecione Adicionar fontes do lado do locatário na pesquisa vazia ou selecione o + botão e escolha uma fonte de toda a organização na lista suspensa.

    Observação

    Fontes de toda a organização estão disponíveis apenas em pesquisas, não em bloqueios.

  2. O lado esquerdo do painel exibe as opções de Filtro para fontes. Use filtros para definir o escopo das fontes de dados:

    • Todas as origens no locatário (padrão): Use essa opção para pesquisar nas fontes de dados disponíveis na sua organização.

    • Todas as fontes neste caso: Use esta opção para escolher entre as fontes de dados adicionadas no nível do caso. Ao usar essa opção, você pode usar rapidamente as fontes de dados adicionadas ao caso em uma pesquisa ou retenção sem precisar pesquisar em toda a organização.

    • Use uma das seguintes opções no filtro Mostrar para ajudar a abranger suas origens na seção Pesquisar :

      • Todas as pessoas e grupos (padrão)
      • People only
      • Somente grupos
    • Se aplicável, selecione Excluir usuários inativos para reduzir o escopo das fontes apenas para usuários ativos no momento.

    • Use Localizações para incluir controle para especificar se as fontes de dados selecionadas adicionadas à pesquisa ou retenção incluem:

      • Caixas de correio e sites (padrão): pessoas selecionadas ou fontes de grupo incluem a caixa de correio e o site para a pesquisa ou bloqueio. Essa seleção significa que selecionar o usuário inclui a caixa de correio e o OneDrive para o usuário. A seleção de um grupo do Microsoft 365 inclui a caixa de correio do grupo e todos os sites de grupo associados.
      • Somente caixas de correio: somente a caixa de correio associada ao usuário ou grupo selecionado está incluída. Os sites do OneDrive e do SharePoint não estão incluídos.
      • Somente sites: somente sites associados ao usuário ou grupo selecionado estão incluídos. As caixas de correio não estão incluídas.
  3. Depois de filtrar as fontes de dados, use o controle de pesquisa e os seletores na seção Pesquisar para adicionar fontes de dados, usuários e grupos específicos à consulta de pesquisa. Insira os usuários, grupos ou locais específicos da organização que você deseja adicionar no campo de pesquisa e selecione Pesquisar. Use um ponto e vírgula como delimitador para várias pesquisas ao mesmo tempo. Por exemplo, john@contoso.com;david@contoso.com pesquisa e localiza correspondências para ambas as caixas de correio ao mesmo tempo. O delimitador de ponto e vírgula não dá suporte a URLs de sites.

    Para adicionar um contêiner do SharePoint Embedded compatível diretamente, insira a URL completa do contêiner como um local do site.

  4. Selecione Gerenciar para examinar os locais associados às origens selecionadas.

    Se você adicionou um usuário como fonte de dados, use Filtrar por aplicativo conforme necessário e, em seguida, selecione ou desmarque os contêineres do SharePoint Embedded com suporte relevantes para a investigação.

  5. Selecione Salvar e fechar para adicionar a fonte de dados à pesquisa ou retenção atual.

Outras considerações

  • No seletor de fonte de dados, talvez você não encontre alguns usuários ou grupos. Na exibição Gerenciar fontes, algumas fontes selecionadas podem não exibir sites associados. Esse problema pode ocorrer por vários motivos:

    • OneDrive não provisionado, atraso no provisionamento ou problemas de sincronização: se um usuário não tiver o OneDrive provisionado, sua origem incluirá apenas uma caixa de correio e não um site do OneDrive. O site do OneDrive existe, mas não está sincronizado no diretório de conformidade devido à latência de provisionamento.
    • Usuário excluído ou falecido: se você remover um usuário do diretório, excluir temporariamente ou desativar sua conta, o site do OneDrive ainda poderá existir, mas não estará vinculado ao objeto de usuário. Ele não aparece em sua fonte na exibição Gerenciar . Para conteúdo de email, considere usar uma caixa de correio inativa se a caixa de correio foi colocada em espera antes da exclusão. Para o conteúdo do OneDrive de um usuário excluído, adicione a URL do site do OneDrive diretamente como um local do SharePoint na pesquisa ou na suspensão.
    • Usuário não licenciado: a licença do usuário do Microsoft 365 foi removida, o que quebra o link para o site do OneDrive e pode desativar sua caixa de correio. Reatribua a licença necessária e aguarde o serviço provisionar a fonte de dados antes de adicioná-la novamente.
    • Caixa de correio convertida: a caixa de correio do usuário foi convertida em uma caixa de correio compartilhada ou em um usuário de email. Essa alteração pode afetar a forma como o sistema associa o OneDrive.
    • Vários administradores do conjunto de sites: se o site do OneDrive tiver vários administradores e a propriedade não estiver clara, o sistema pode não mapeá-lo para o usuário original.
    • Estado de retenção ou somente retenção: o usuário tem uma caixa de correio inativa ou estado somente de retenção, e o OneDrive pode ser limpo de acordo com as políticas de retenção.
    • Fonte não verificada: ao pesquisar fontes de dados, algumas caixas de correio ou sites podem aparecer com um ícone ? e o rótulo Não verificado. Esse status significa que o sistema não pôde confirmar a origem como válida no momento da seleção, geralmente porque a caixa de correio ou o site é externo, privado ou bloqueado. Você ainda pode adicionar fontes não verificadas a pesquisas ou retenções. A verificação é tentada novamente quando a pesquisa é executada, e o status final é refletido no arquivo location.csv no relatório do processo.
    • Identidade ambígua: existem entradas duplicadas no diretório, como dois usuários com nomes semelhantes ou uma conta antiga com o mesmo alias. Trabalhe com o administrador do Microsoft Entra ID ou do Exchange para identificar e remover objetos duplicados, de modo que cada endereço de email corresponda a uma única caixa de correio exclusiva.
    • Destinatário não resolvido: o usuário não pode ser encontrado no diretório. Para contas recém-criadas, aguarde até 24 horas para que a sincronização do diretório seja concluída. Verifique no Centro de administração do Exchange se a caixa de correio existe e está ativa.

Se um usuário mostrar Não disponível após a adição, remova e adicione novamente o usuário depois que o problema da conta subjacente for resolvido. Você pode verificar a disponibilidade da fonte de dados verificando o Centro de administração do Microsoft 365 para saber o status da conta do usuário. Para marcar se há objetos duplicados, execute Get-Recipient -Filter "EmailAddresses -eq 'user@domain.com'" no PowerShell do Exchange Online.

Observação

Quando os sites forem exibidos como Não disponíveis, adicione manualmente as URLs às fontes de dados de pesquisa ou de retenção.

  • Quando você adiciona um grupo de distribuição, a lista de membros do grupo não é exibida. O grupo de distribuição é adicionado à pesquisa como uma caixa de correio de fonte de dados. Quando você executa a pesquisa, o sistema expande e pesquisa totalmente as caixas de correio dos membros do grupo de distribuição. Para confirmar as caixas de correio pesquisadas para os membros do grupo de distribuição, use as Locations_*the date/time of the report* informações no relatório de processo após a conclusão da pesquisa. Para confirmar a associação ao grupo antes de executar a pesquisa, selecione o menu de reticências para o grupo e os membros.

    Se a associação do grupo de distribuição mudar após adicioná-lo como uma fonte de dados na pesquisa, execute a pesquisa novamente para incluir itens para os membros atuais do grupo. Sempre que você executar a pesquisa, os membros atuais serão incluídos e os ex-membros serão excluídos.

Caixas de correio inativas

Você pode pesquisar, examinar e exportar caixas de correio inativas armazenadas em sua organização na Descoberta Eletrônica. Para manter o conteúdo da caixa de correio inativa, primeiro aplique a política de retenção à caixa de correio ativa, verifique o êxito e, em seguida, altere a caixa de correio para inativa.

Ao usar caixas de correio inativas em pesquisas e retenções de Descoberta Eletrônica, considere os seguintes pontos:

  • Pesquisar caixas de correio inativas em uma pesquisa de Descoberta Eletrônica. Para obter uma lista das caixas de correio inativas em sua organização, execute Get-Mailbox -InactiveMailboxOnly no PowerShell do Exchange Online. Como alternativa, acesse Gerenciamento do ciclo de vida de dados Retenção do>Microsoft 365> no portal do Microsoft Purview e selecione Mais (as reticências da barra de navegação).

  • Se uma pesquisa existente incluir uma caixa de correio de usuário e você atualizar essa caixa de correio para inativa, a pesquisa continuará a pesquisar a caixa de correio inativa quando você executar a pesquisa novamente.

  • Alguns usuários podem ter uma caixa de correio ativa e uma caixa de correio inativa com endereços SMTP diferentes. Nesse caso, somente a caixa de correio específica selecionada como local para uma pesquisa é pesquisada. Se você adicionar a caixa de correio de um usuário a uma pesquisa, não poderá presumir que as caixas de correio ativas e inativas serão pesquisadas. Somente a caixa de correio que você adiciona explicitamente à pesquisa é pesquisada.

  • Use o PowerShell de Segurança & Conformidade para criar uma pesquisa de uma caixa de correio inativa. Você deve acrescentar um ponto ao endereço de email da caixa de correio inativa. Por exemplo, o comando a seguir cria uma pesquisa de conteúdo que pesquisa uma caixa de correio inativa com o endereço pavelb@contoso.onmicrosoft.comde email:

    New-ComplianceSearch -Name InactiveMailboxSearch -ExchangeLocation .pavelb@contoso.onmicrosoft.com -AllowNotFoundExchangeLocationsEnabled $true

  • Evite ter uma caixa de correio ativa e uma caixa de correio inativa com o mesmo endereço SMTP. Se você precisar reutilizar o endereço SMTP atribuído a uma caixa de correio inativa, recupere a caixa de correio inativa ou restaure o conteúdo de uma caixa de correio inativa para uma caixa de correio ativa (ou o arquivo morto de uma caixa de correio ativa) e exclua a caixa de correio inativa. Para saber mais, confira os seguintes artigos:

  • As políticas de retenção não têm suporte para caixas de correio inativas. Você deve colocar retenções em caixas de correio ativas antes que a caixa de correio seja excluída. Para obter mais informações, consulte Criar e gerenciar caixas de correio inativas.

Opções da fonte de dados

Depois de adicionar fontes a uma pesquisa ou bloqueio, você pode editar as fontes ou explorar fontes relacionadas conforme necessário. Selecione as reticências ao lado da fonte que você deseja editar ou remover.

As seguintes opções estão disponíveis em Opções de usuário ou grupo:

  • Gerenciar fonte dedados
  • Incluir ou remover uma caixa de correio
  • Incluir ou remover sites

Você pode explorar e adicionar fontes relacionadas de fontes existentes em uma pesquisa ou retenção. Essas opções oferecem a capacidade de investigar fontes potencialmente relevantes e trazer mais fontes para uma pesquisa ou retenção específica.

Para usuários adicionados no painel Fontes de Dados , você pode explorar as seguintes conexões:

  • Manager
  • Funcionários subordinados
  • Colaboradores frequentes
  • Grupos que o usuário possui
  • Grupos dos quais o usuário é membro

Ao explorar esses relacionamentos, você pode identificar e incluir rapidamente indivíduos e fontes de dados relevantes em um escopo de pesquisa. Use Gerenciar para ajustar se deseja incluir apenas caixas de correio, apenas sites ou ambas as fontes relacionadas em uma pesquisa ou bloqueio.

Manager

Use esta opção para explorar para cima na cadeia de relatórios. Ao selecionar o gerente do usuário, você inclui um contexto de supervisão ou tomada de decisão em sua investigação.

Funcionários subordinados

Use esta opção para explorar para baixo na hierarquia da organização para o usuário. Essa opção é útil quando o usuário selecionado é um gerente ou líder de equipe e você deseja incluir as comunicações ou o conteúdo dos membros da equipe.

Colaboradores frequentes

Use esta opção para encontrar outros usuários que colaboram frequentemente com o usuário selecionado. Os colaboradores frequentes são os 10 principais usuários mais relevantes para o usuário selecionado. Você pode selecionar as caixas de correio e os sites desses usuários como fontes de dados para pesquisas.

Grupos que o usuário possui

Essa opção mostra aos grupos que o usuário selecionado está listado como proprietário. Esses grupos podem ter conteúdo compartilhado ou comunicações relevantes para a investigação.

Grupos dos quais o usuário é membro

Essa opção inclui todos os grupos dos quais o usuário é membro, mesmo que não sejam o proprietário. Esses grupos podem fornecer contexto adicional ou fontes de dados compartilhadas.

Membros do grupo

Ao adicionar um grupo no painel Fontes de Dados , você pode explorar e expandir o grupo para exibir seus membros. Usando esse recurso, você pode:

  • Identifique usuários individuais dentro do grupo que possam conter dados relevantes.
  • Selecione membros específicos como fontes de dados adicionais para pesquisas direcionadas.

Esse recurso ajuda ao investigar conteúdo compartilhado ou comunicações originadas de grupos colaborativos, como Grupos do Microsoft 365, Teams ou listas de distribuição.

Observação

A lista de membros do grupo e grupos em que um usuário está (ou possui) é limitada a 100. Se um usuário estiver incluído em mais de 100 grupos, possuir mais de 100 grupos ou se um grupo tiver mais de 100 membros, o portal exibirá apenas os primeiros 100 membros.