在电子数据展示中搜索案例

使用电子数据展示中的搜索查找组织中与案例相关的就地内容,例如电子邮件、文档和即时消息对话。 使用搜索在以下基于云的 Microsoft 365 数据源中查找内容:

  • Exchange Online 邮箱
  • SharePoint 网站
  • OneDrive 账户
  • Microsoft Teams
  • Microsoft 365 组
  • Viva Engage

可以创建和运行与案例关联的不同搜索。 使用关键字等条件来构建搜索查询,以返回包含最有可能与案例相关的数据的搜索结果。 还可以执行以下操作:

  • 查看搜索统计信息,这可能有助于优化搜索查询以缩小搜索范围。
  • 预览搜索结果以快速验证是否找到相关数据。
  • 修改查询并重新运行搜索。

搜索并查找与调查相关的数据后,可以将结果发送到评审集进行进一步调查,或将其导出以供调查团队以外的人员审阅。

注意

对于具有欧盟一般数据保护条例 (GDPR) 要求以保护和启用欧盟 (欧盟) 境内个人隐私权的组织,还可以管理调查,以响应组织中人员提交的数据主体请求 (DSR) 。 用户数据搜索事例工具已停用,其功能已与电子数据展示合并。 现在可以使用搜索来查找内容,以在电子数据展示搜索支持的所有位置中支持 DSR。

提示

开始使用 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®,探索使用 AI 的强大功能更智能、更快速地工作的新方法。 详细了解 Microsoft Purview 中的 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®。

电子数据展示事例的搜索查询提示

在电子数据展示中创建和运行搜索时,请使用以下提示。

  • 所有搜索的时区均为协调世界时 (UTC) 。 不能更改组织的时区。 搜索视图中的时区显示设置仅适用于 “数据 ”列中的值,不会影响所收集项目上的时间戳。

  • 关键字搜索 始终不区分大小写,没有按查询或按术语选择退出。例如, cat 和 CAT 返回相同的结果,并且 subject:"Apple" 同时匹配 Apple 和 apple。 此规则适用于搜索、基于查询的保留和审阅集搜索) (所有电子数据展示搜索表面关键字 (keyword) 文本和property:value语法。 KeyQL 中唯一区分大小写的标记是布尔运算符本身 - AND、OR、NOT 和 NEAR 必须大写才能作为运算符进行解析。

    注意

    电子数据展示搜索不支持区分大小写的匹配。 如果你的方案需要区分 Apple (公司 ) 和苹果 (水果) ,或区分标识符(如 ID 和 ID),请使用以下模式: (1) 故意运行不区分大小写的集合, (2) 将项目添加到审阅集, (3) 导出审阅集或其文本和元数据, (4) 使用外部工具 ((例如 PowerShell Select-String -CaseSensitive、正则表达式或第三方审阅平台) )在导出后应用区分大小写的筛选。

  • 空关键字 (keyword) 条件返回所选数据源中的所有内容,而不是无内容。 如果未输入任何关键字或条件,搜索将返回整个日期范围内每个选定邮箱、站点和组中的所有项目。

    重要

    对于范围广泛的情况,空关键字 (keyword) 条件可能会返回数百万个项目,超出结果限制,并显著延迟搜索。 若要保留定义的搜索范围,请在运行搜索之前至少输入一个关键字 (keyword) 或条件。 若要有意收集作用域 (中的所有内容,例如,对于保管保存快照) ,请先运行“生成统计信息”来确认作用域大小。

  • 布尔运算符 AND、OR、NO 和 NEAR 必须大写。

    重要

    在 KeyQL 条件字段中使用这些运算符。 搜索不支持 在关键字 条件字段中使用这些运算符。 搜索会将这些运算符视为字面关键字。

  • 使用引号会停止通配符和引号内的任何操作。

  • 两个关键字或两个 property:value 表达式之间的空格与使用 OR 相同。 例如, from:"Sara Davis" subject:reorganization 返回 Sara Davis 发送的所有邮件或主题行中包含“重组”一词的邮件。 但是,在单个查询中混合使用空格和 OR 条件可能会导致意外的结果。 在单个查询中使用空格或 OR 。

  • 使用与格式匹配 property:value 的语法。 值不区分大小写,运算符后不能有空格。 如果存在空格,则预期值为全文搜索。 例如to: pilarp,搜索“pilarp”作为关键字 (keyword) ,而不是搜索发送到 pilarp 的邮件。

  • 在搜索收件人属性(如 To、From、Cc 或 Recipients)时,您可以使用 SMTP 地址、别名或显示名来表示收件人。 例如,可以使用 pilarp@contoso.compilarp 或“Pilar Pinilla”。

  • 只能使用前缀搜索;例如, cat* 或 set*。 不支持后缀搜索 (*cat) ,中缀搜索 (c*t) ,子字符串搜索 (*cat*) 。

  • 在搜索属性时,如果搜索值包含多个单词,则使用双引号 (" ")。 例如,返回 subject:budget Q1 在主题行中包含 budget ,并且在邮件或任何邮件属性中的任何位置包含 Q1 的邮件。 使用将 subject:"budget Q1" 返回主题行中任意位置包含 预算 Q1 的所有邮件。

  • 若要将使用某个属性值标记的内容从搜索结果中排除,请在属性名称前放置减号 (-)。 例如, -from:"Sara Davis" 排除 Sara Davis 发送的任何邮件。

  • 可以根据消息类型导出项目。 例如,若要在 Microsoft Teams 中导出 Skype 对话和聊天,请使用语法 kind:im。 若要仅返回电子邮件,请使用 kind:email。 若要在 Microsoft Teams 中返回聊天、会议和呼叫,请使用 kind:microsoftteams.

  • 搜索网站时,当使用属性仅path返回指定网站中的项目时,必须将尾随/添加到 URL 的末尾。 如果不包含尾随 /,还会返回来自具有相似路径名称的站点的项目。 例如,如果使用 path:sites/HelloWorld 则来自已命名 sites/HelloWorld_East 或 sites/HelloWorld_West 返回的站点中的项目。 若要仅从 HelloWorld 网站返回项目,必须使用 path:sites/HelloWorld/。

  • 在收集内容之前,可以在搜索查询中定义 查询语言-国家/地区 。 中文、日语或韩语的查询语言可能需要特殊处理,例如将短语或句子分解为单个单词或字符,以获得更准确的测试结果。 有关详细信息,请参阅 电子数据展示中的双字节字符语言支持。

  • 在 “已发送 ”文件夹中搜索电子邮件时,搜索不支持使用发件人的 SMTP 地址。 “ 已发送 ”文件夹中的项目仅包含显示名称。

  • 在数据源中搜索内容时,光学字符识别 (OCR) 功能使用 租户级 OCR 扫描。 在电子数据展示审阅集中收集数据后,OCR 功能将使用 电子数据展示 OCR 扫描。

  • 搜索时间“ 包括部分索引项” 选项仅影响统计信息和预览。 部分索引项是否出现在以后的导出中是在导出时独立设置的。 如果在导出中需要它们,请在导出对话框中选择部分索引选项。 有关详细信息,请参阅 搜索时间和导出时间设置是独立的。

创建搜索查询

提示

你更喜欢交互式配置指南体验吗? 查看 设计搜索 指南。

创建新案例时,系统会自动将您定向到案例中的 搜索 选项卡,并准备好为案例创建搜索。 还可以在组织的内容搜索案例中创建新搜索。 搜索可帮助您查找要为案例收集的项目。

电子数据展示 (预览版中的 SharePoint Embedded 容器支持) 包括在将用户添加为数据源时的容器发现和应用程序筛选。 还可以使用其 URL 直接添加受支持的容器。

  1. 选择在案例或内容搜索案例中 创建搜索 。 如果此新案例没有任何以前的搜索,还可以在开始搜索相关数据下的主窗格中选择 创建搜索。

  2. 在“ 输入详细信息以开始使用” 页上,填写以下字段:

    • 搜索名称:为搜索提供名称 (所需的) 。 搜索名称在组织中必须是唯一的。
    • 搜索说明:添加可选说明以帮助其他人了解此搜索。
  3. 选择“ 创建 ”以创建新搜索,然后启动查询以查找案例的相关数据。

  4. 在 “查询 ”选项卡上,添加用于搜索的数据源。 有关完整的指南和限制,请参阅 电子数据展示中的数据源。

    对于电子数据展示 (预览版) 中的 SharePoint Embedded 容器支持,请选择用户以发现相关的受支持用户拥有的容器和租户拥有的容器,或输入已知支持的容器 URL 作为站点位置。

  5. 选择 “管理” 以查看与所选源关联的邮箱和站点位置。 否则,请选择“ 保存并关闭”。

    如果将用户添加为数据源,请根据需要使用“ 按应用筛选” ,然后选择或清除与调查相关的受支持的 SharePoint Embedded 容器。

  6. 查看所选内容并确认每个数据源包含的资源。 选择“保存”。 你确定了搜索查询检查的数据源的范围。

  7. 在 数据源 部分中,选择任何数据源的省略号菜单,以获取数据源的管理选项。

    有关管理选项,请从以下选项中选择:

    • 管理数据源:管理所选用户或站点的数据源。
    • 禁用邮箱:为所选用户或站点禁用邮箱。 再次选择此选项将为用户或站点启用邮箱。
    • 禁用站点:为所选用户或站点禁用站点。 再次选择此选项可为用户或网站启用网站。
    • 频繁协作者:为经常与所选用户协作的用户选择关联的邮箱和网站。
    • 管理员:选择用户管理员的关联邮箱和站点。
    • 直接下属:选择用户直接下属的关联邮箱和站点。
    • 用户拥有的组:选择用户所属组的关联邮箱和站点。
    • 用户所在的组:选择用户所属组的关联邮箱和站点。

    对于组源,请从以下选项中进行选择:

    • 成员:选择组成员的关联邮箱和站点。
  8. 使用 数据源 命令栏控件根据需要添加、更新、同步和搜索其他数据源以进行搜索。

    • 搜索和添加:选择 + 图标以添加数据源。
    • 管理:选择铅笔图标以管理分配的数据源。
    • 同步:选择同步图标以同步数据源,并使用组织中的最新数据源更新数据源。
    • 搜索:选择搜索图标以搜索当前包含在搜索查询中的数据源。
  9. 若要定义搜索查询的参数,请从 “查询 ”选项卡上的以下选项中进行选择:

    • 条件生成器:在电子数据展示中生成搜索查询时,搜索中的 条件生成器 选项提供易于用户使用的搜索体验。 使用关键字或自定义条件来集中搜索查询的范围。 此外,还可以在搜索中使用“关键字查询语言 (KeyQL) 查询条件”选项,该选项提供指导,并允许将长而复杂的查询快速直接粘贴到编辑器中。 它还可以帮助您从头开始构建搜索查询,识别潜在错误并显示有关如何解决问题的提示。

      还可以使用 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®快速生成搜索的 KeyQL 查询。 有关指南,请参阅使用Microsoft Copilot (预览版创建KeyQL搜索查询) 。

  10. 选择 运行查询。 如果要保存定义的查询参数并稍后运行查询,请选择“ 保存为草稿”。

使用预览) 创建Microsoft Copilot (KeyQL搜索查询

搜索中的自然语言查询 (预览) KeyQL 生成器选项允许使用自然语言和智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®快速生成关键字查询语言 (KeyQL) 语句。 使用生成器构造具有额外功能(包括 AND、OR 和条件分组)的复杂查询,同时使用自然语言提示。

此功能可通过使用预定义提示(例如场景)更轻松地生成查询。 它还可以让你优化和增强自定义提示,以获得更准确的搜索查询。 您还可以选择使用提示建议作为起点,为常见或自定义搜索场景创建和优化 KeyQL 查询。

若要使用 Copilot 创建搜索查询,请完成以下步骤:

  1. 为查询选择数据源后,选择“ 使用 Copilot 草稿查询”。
  2. 在 自然语言提示 窗格中,选择以下选项之一:
    • 输入搜索查询问题。 您可以包括用户、数据源和其他内容详细信息(如果适用)。
    • 选择“ 查看提示 ”以选择以下提示建议之一:
      • 查找包含“预算”和“财务”词语且有附件的所有电子邮件
      • 搜索 2020 年 1 月内包含“财政年度”一词的所有聊天
      • 搜索包含“机密”和“预算”字样的 .docx 类型的文件
  3. 查看自然语言提示。 若要使用 Copilot 优化提示,请选择“ 优化”。
  4. 提示完成后,选择生成 KeyQL。
  5. 查看 关键字查询语言 (KeyQL) 结果窗格中的KeyQL查询。 如果您需要优化 KeyQL 查询结果,可以在自然语言提示窗格中更新提示,然后再次选择生成 KeyQL。 1. 当 KeyQL 结果最终确定后,选择复制 KeyQL。
  6. 将KeyQL结果粘贴到关键字查询语言 (KeyQL) 选项卡上的查询字段中。可以关闭使用 Copilot 起草查询。
  7. 选择 运行查询。 如果要保存定义的查询参数并稍后运行查询,请选择“ 保存为草稿”。

运行搜索查询

手动或使用 Security Copilot 创建搜索查询后,运行该查询以生成搜索结果。

要运行搜索查询,请完成以下步骤:

  1. 转到 Microsoft Purview 门户 ,并使用分配了电子数据展示权限的用户帐户的凭据登录。

  2. 选择电子数据展示解决方案卡,然后在左侧导航栏中选择 案例。

  3. 选择一个案例。 在“ 搜索 ”选项卡上,选择已保存的搜索。

  4. 选择 运行查询。

  5. 选择 “运行查询”后,将看到 “选择搜索结果 ”浮出控件窗格。 选择要为查询及其设置生成的视图。 可以选择 “统计信息 ”或 “示例 ”视图:

    • 统计信息:此视图生成按热门指标排列的收集数据估计值的摘要。 选择以下一个或多个选项:

    • 包含类别:优化视图以包含人员、敏感信息类型、项类型和错误。

    • 包括查询关键字报告:评估关键字 (keyword) 与搜索查询不同部分的相关性。

    • 调查部分索引项:按计数计算,部分索引项通常约占数据源中内容的 1%。 选择此选项 (且仅此选项) 生成有关搜索所选数据源中包含的部分索引项 (项计数和位置) 的摘要信息。 不会重新索引或处理部分索引的项目。 有关如何计算组织中部分索引项的比率的详细信息,请参阅 评估组织中部分索引项。 若要进一步处理作用域数据源中的部分索引项,请考虑以下高级索引选项:

      • 排除没有搜索命中的位置中的部分索引项:如果选择了该选项,则) 选择此选项会通过将部分索引项限制为仅包含与搜索相关的项的数据源来缩小 (部分索引项或高级索引项的范围。 此排除项会从不包含与搜索相关的任何项目的数据源中移除部分索引的项目。

        例如,选择多个邮箱、SharePoint 站点和 OneDrive 站点作为搜索的数据源。 运行搜索时,只有少数邮箱和网站具有与搜索条件相关的索引项。 其余邮箱和网站不包含与搜索条件相关的任何索引项。 如果选择此选项,则邮箱和网站中包含与搜索相关的索引项的部分索引项将包含在搜索统计信息结果中。 将忽略邮箱和网站中不包含与搜索相关的任何索引项的部分索引项,并且不会在搜索统计信息结果中报告。

      • 对部分索引项执行高级索引编制:高级索引的运行范围取决于您是否选择在 没有搜索命中的位置中排除部分索引项 选项。 高级索引过程运行范围内部分索引项的统计样本,并确定这些项是否与查询匹配:

        • 选中 “ 在 没有搜索命中的位置排除部分索引项 ”选项:此设置仅适用于部分索引项,且具有与搜索查询匹配的完全索引项的数据源。 这些项目将被抽样、编制索引,并且与搜索查询匹配的项目将显示在搜索统计信息中, (适用) 。
        • 选中 时不带 “ 在没有搜索命中的位置排除部分索引项” 选项:此设置适用于搜索中包含的所有数据源中的所有部分索引项。 所有项目都将被抽样、编制索引,并且与搜索查询匹配的项目将显示在搜索统计信息中, (适用) 。

        重要

        此功能不适用于 有限格式 的情况。

    • 示例:此视图生成完整搜索结果的代表性选择。 定义以下选项的参数:

      • 选择要按位置生成的示例项数: 选择 1、 10 或 100。
      • 选择要从中获取样品的位置数量: 选择 10、 100、 1000 或 10000。
  6. 电子数据展示中的租户范围的源配置选项允许你在组织范围内的搜索期间包含其他数据源。 添加更多数据源可能会导致搜索时间比平时长。

    将组织范围的源“所有人员和组”配置为包含一个或多个用户或内容类型:

    • “所有人员和组”应包括未经许可和本地用户
    • “所有人员和组”应包括来宾用户
    • “所有人员和组”应包括共享的 Teams 频道
    • “所有人员和组”应包括已离职的用户

    重要

    对于大型组织,跨所有 Exchange 邮箱和 SharePoint 网站进行租户范围的搜索是长时间运行的过程。 服务限制可能会影响要搜索的邮箱和站点数。 在运行这些租户范围的搜索之前,请查看 电子数据展示中的限制中的缩 放限制和吞吐量指南,并计划在适用的情况下批量执行搜索。 若要提高性能和可操作性,请使用 合规性边界 (例如按区域、业务部门或部门) 将搜索分解为范围的运行,以便每次搜索都针对邮箱和站点的子集。

  7. 选择 “运行查询” 以立即运行查询。

根据所选的查询视图选项,系统会自动定向到“ 统计信息 ”或“ 示例 ”选项卡。搜索查询评估开始,并计算处理查询的剩余时间。 有关评估和微调搜索结果的详细信息,请参阅 查看和评估搜索结果。

在某些情况下,基于现有搜索创建新搜索可能会有所帮助。 此方法在不更改原始搜索的情况下进行修改以获取新的搜索统计信息时维护原始数据源和搜索。 创建重复搜索时,将保留所有数据源和原始搜索中的搜索到新搜索中。 此方法可保持原始搜索的完整性,并使您能够探索新的见解。

要从现有搜索创建新搜索,请完成以下步骤:

  1. 选择一个案例。 在“ 搜索 ”选项卡上,打开搜索。
  2. 选择“复制”。
  3. 在同一案例中自动创建新的搜索。

新搜索名称包括源搜索标题,标题前缀为 Copy of ,并附加时间戳。 例如,如果源搜索标题是搜索 预算电子邮件,则新的搜索标题是 搜索预算电子邮件的副本 + 时间戳。 若要编辑新的搜索标题,请选择标题文本旁边的编辑控件。

从现有保留创建新搜索

在某些情况下,基于现有保留创建新搜索可能会有所帮助。 此方法允许使用用于保留的原始数据源和搜索来运行新的搜索。 从现有保留创建搜索时,将保留中的所有数据源和搜索保留保留中保留。

注意

要从现有保留创建搜索,必须为你分配合规 性搜索 角色。 有关将用户添加到角色组的信息,请参阅分配电子数据展示权限。

要从现有保留创建新搜索,请完成以下步骤:

  1. 选择一个案例。 在 “保留策略 ”选项卡上,选择并打开保留策略。
  2. 选择 “创建搜索”。
  3. 系统会自动创建一个新搜索,并将你自动重定向到新搜索。

新的搜索名称包括源保留策略名称,标题和时间戳前缀为 Copy of。 例如,如果源保留策略标题为 “保留以保留 Contoso 项目”,则新搜索标题为“ 保留的副本以保留 Contoso 项目 + 时间戳”。 若要编辑新的搜索标题,请选择标题文本旁边的编辑控件。

若要减少与事例关联的先前搜索数,请删除电子数据展示中的特定搜索。 如果搜索具有关联的导出和审阅集,则这些导出和审阅集的历史记录将在 Process Manager 和 审核日志中可用。

要删除案例中的现有搜索,请完成以下步骤:

  1. 选择一个案例,然后选择要删除的搜索。
  2. 选择搜索页面右上角的省略号 (...) ,然后选择“ 删除搜索”。
  3. 在 删除搜索 对话框中选择 是 以从案例中删除搜索。

注意

进程 正在进行 时不能删除搜索。 等待所有进程完成后再删除搜索。