本文介绍可用于使用Microsoft Purview 合规门户中的电子数据展示搜索工具在 sharePoint 上存储的Exchange Online和文档 o neDrive for Business和文件中查找电子邮件和聊天内容的属性。
这包括内容搜索、Microsoft Purview 电子数据展示 (标准) ,以及电子数据展示中Microsoft Purview 电子数据展示 (高级) (电子数据展示搜索, (Premium) 称为集合 ) 。 还可以使用安全性中的 *-ComplianceSearch cmdlet & Compliance PowerShell 搜索这些属性。
本文还介绍了:
使用布尔搜索运算符、搜索条件和其他搜索查询技术来优化搜索结果。
在特定时间范围内搜索与特定员工和项目相关的各种通信类型。
在特定时间段内搜索与特定项目、员工和/或主题相关的网站内容。
有关如何创建不同电子数据展示搜索的分步说明,请参阅:
内容搜索
在电子数据展示 (标准) 中搜索内容
在电子数据展示 (Premium) 中创建集合估算
所有搜索的时区为协调世界时 (UTC) 。 当前不支持更改组织的时区。 搜索视图中的时区显示设置仅适用于 “数据 ”列中的值,不会影响所收集项的时间戳。
关键字搜索不区分大小写。 例如, cat 和 CAT 将返回相同的结果。
布尔运算符 AND 、 OR 、 NOT 和 NEAR 必须为大写。
使用引号会停止通配符和引号内的任何操作。
两个关键字或两个 表达式之间的空格与使用 OR 相同。 例如, 返回由 Sara Davis 发送的所有消息或主题行中包含单词重组的消息。 但是,在单个查询中混合使用空格和 OR 条件可能会导致意外结果。 建议在单个查询中使用空格或 OR 。
使用与格式匹配的 语法。 值不区分大小写,并且运算符后面不能有空格。 如果有空格,则预期值为全文搜索。 例如,搜索“pilarp”作为关键字 (keyword) ,而不是搜索发送到 pilarp 的消息。
在搜索收件人属性(如 To、From、Cc 或 Recipients)时,您可以使用 SMTP 地址、别名或显示名来表示收件人。 例如,可以使用 pilarp@contoso.com、pilarp 或“Pilar Pinilla”。
只能使用前缀搜索;例如 cat* 或 set* 。 不支持后缀搜索 (*cat ) 、 (c*t ) 的内缀搜索以及 (*cat* ) 的子字符串搜索。
在搜索属性时,如果搜索值包含多个单词,则使用双引号 (" ")。 例如, 返回在主题行中包含 预算 的消息,以及邮件中的任何位置或任何消息属性中包含 Q1 的消息。 使用 返回主题行中任意位置包含 预算 Q1 的所有消息。
若要将使用某个属性值标记的内容从搜索结果中排除,请在属性名称前放置减号 (-)。 例如, 排除 Sara Davis 发送的任何消息。
可以根据消息类型导出项目。 例如,若要在 Microsoft Teams 中导出Skype对话和聊天,请使用 语法 。 若要仅返回电子邮件,请使用 。 若要返回 Microsoft Teams 中的聊天、会议和通话,请使用 。
搜索网站时,使用 属性仅返回指定网站中的项时,必须向 URL 末尾添加尾随。 如果未包含尾随 ,则还会返回具有类似路径名称的网站中的项目。 例如,如果使用 ,也将返回名为 或 的网站中的项目。 若要仅从 HelloWorld 网站返回项目,必须使用 。
在收集内容之前,必须在搜索查询中定义 查询语言-国家/地区 。
在 “已发送 ”文件夹中搜索电子邮件时,不支持使用发件人的 SMTP 地址。
“已发送 ”文件夹中的项目仅包含显示名称。
管理员通常负责找出谁知道何时以最有效和最有效的方式响应有关正在进行的或潜在诉讼、内部调查和其他方案的请求。 这些请求通常是紧急的,涉及多个利益干系人团队,如果不及时完成,将产生重大影响。 了解如何查找正确的信息对于管理员成功完成搜索并帮助其组织管理与电子数据展示要求相关的风险和成本至关重要。
提交电子数据展示请求时,通常只有部分信息可供管理员开始收集可能与特定调查相关的内容。 请求可能包括员工姓名、项目标题、项目活动时的大致日期范围,而不是更多。 根据此信息,管理员需要创建查询以查找跨 Microsoft 365 服务的相关内容,以确定特定项目或主题所需的信息。 了解如何为这些服务存储和管理信息,可帮助管理员更高效地快速有效地找到所需的内容。
Email、聊天、会议和智能 Microsoft 365 Copilot 副驾驶®以及Microsoft Copilot活动数据 (用户提示和 Copilot 响应) 都存储在 Exchange o nline 中。 许多通信属性可用于搜索Exchange Online中包含的项。 某些属性(如“发件人 ”、“已发送 ”、“主题” 和“收件人 ”)对于某些项目是唯一的,在 SharePoint 中搜索文件或文档时不相关,o neDrive for Business。 在跨工作负载搜索时包括这些类型的属性有时可能会导致意外结果。
例如,若要在 2020 年 1 月至 2022 年 1 月期间查找与特定员工 (用户 1 和用户 2) 相关的内容,可以使用 具有以下属性的查询:
将用户 1 和用户 2 的Exchange Online位置作为数据源添加到案例中
选择用户 1 和用户 2 的Exchange Online位置作为收集位置
下表列出了可以使用合规性门户中的电子数据展示搜索工具或使用 New-ComplianceSearch 或 Set-ComplianceSearch cmdlet 搜索的电子邮件属性。
该表包含每个属性的 property:value 语法示例,并介绍了这些示例返回的搜索结果。 可以在电子数据展示搜索的关键字框中输入这些 对。
属性
属性描述
示例
示例返回的搜索结果
AttachmentNames
电子邮件附件的文件名。
具有名为 annualreport.ppt 的附加文件的消息。 第二个示例中,使用通配符 ( * ) 在附件的文件名中返回带有单词 year 的邮件。1
Bcc
电子邮件的密件抄送字段。1
所有示例都返回密件抄送字段中包含 Pilar Pinilla 的消息。 (请参阅收件人扩展)
类别
搜索类别。 用户可以使用 Outlook 或以前称为Outlook Web App) Outlook 网页版 (定义类别。 可能的值有:
已在源 邮箱中分配 红色类别的邮件。
Cc
电子邮件的“抄送”字段。1
在这两个示例中,在抄送字段中指定了 Pilar Pinilla 的消息。 (请参阅收件人扩展)
Folderid
文件夹 ID (48 个字符格式的特定邮箱文件夹的 GUID) 。 如果使用此属性,请确保搜索指定文件夹所在的邮箱。 仅搜索指定的文件夹。 不会搜索文件夹中的任何子文件夹。 若要搜索子文件夹,需要对要搜索的子文件夹使用 Folderid 属性。 有关搜索 Folderid 属性和使用脚本获取特定邮箱的文件夹 ID 的详细信息,请参阅 对目标集合使用内容搜索。
第一个示例返回指定邮箱文件夹中的所有项目。 第二个示例返回指定邮箱文件夹中由 garthf@contoso.com 发送或接收的所有项目。
From
电子邮件的发件人。1
指定用户发送的消息。 (请参阅收件人扩展)
HasAttachment
指示邮件是否具有附件。 使用值 true 或 false 。
由具有附件的指定用户发送的邮件。
重要性
The im portance of an email message, which a sender can specify when sending a message. By default, messages are sent with normal im portance, unless the sender sets the im portance as high or low .
将重要性标记为高、中等或低的邮件。
IsRead
指示是否已读取消息。 使用值 true 或 false 。
第一个示例返回 IsRead 属性设置为 True 的消息。 第二个示例返回 IsRead 属性设置为 False 的消息。
ItemClass
使用此属性可搜索组织导入到Office 365的特定第三方数据类型。 对此属性使用以下语法:
第一个示例返回 Subject 属性中包含单词“contoso”的Facebook项。 第二个示例返回 Ann Beebe 发布的 Twitter 项目,其中包含关键字 (keyword) 短语“Northwind Traders”。 有关用于 ItemClass 属性的第三方数据类型的值的完整列表,请参阅使用内容搜索搜索导入到Office 365的第三方数据。
Kind
要搜索的电子邮件类型。 可能的值: 联系人
文档
电子邮件
externaldata
传真
即时消息
日志
会议
microsoftteams (从Microsoft Teams) 中的聊天、会议和通话中返回项目
notes
公告
RSS 源
任务
语音邮件
第一个示例返回满足搜索条件的电子邮件。 第二个示例返回电子邮件、即时消息对话 (包括Microsoft Teams) 中的Skype for Business对话和聊天,以及满足搜索条件的语音邮件。 第三个示例返回从满足搜索条件的第三方数据源(例如 Twitter、Facebook 和 Cisco Jabber)导入到 Microsoft 365 邮箱中的项目。 有关详细信息,请参阅在 Office 365 中存档第三方数据。
参与者
电子邮件中的所有人员字段。 这些字段为“发件人”、“收件人”、“抄送”和“密件抄送”。1
由 发送或发送到 garthf@contoso.com的消息。 第二个示例返回 contoso.com 域中的用户发送的所有邮件或发送至 contoso.com 域中的用户的所有邮件。 (请参阅收件人扩展)
接收时间
收件人接收电子邮件的日期。
2021 年 4 月 15 日收到的消息。 第二个示例返回在 2021 年 1 月 1 日至 2021 年 3 月 31 日之间收到的所有消息。
电子邮件中的所有收件人字段。 这些字段为“收件人”、“抄送”和“密件抄送”。1
发送到 garthf@contoso.com的消息。 第二个示例返回发送至 contoso.com 域中的任何收件人的邮件。 (请参阅收件人扩展)
发件箱
发件人发送电子邮件的日期。
在指定日期或指定日期范围内发送的邮件。
Size
邮件的大小(以字节为单位)。
邮件超过 25 MB。 第二个示例返回大小介于 1 到 1,048,567 (1 MB) 字节之间的邮件。
主题
电子邮件主题行中的文本。
注意: 在查询中使用 Subject 属性时,搜索将返回主题行包含要搜索的文本的所有邮件。 换句话说,查询不会仅返回具有完全匹配的那些消息。 例如,如果搜索 ,则结果将包括主题为“季度财务 2018”的消息。
主题行文本中任意位置包含短语“季度财务”的邮件。 第二个示例返回主题行中包含单词"northwind"的所有邮件。
电子邮件的"收件人"字段。1
所有示例返回在"收件人:"行中指定为 Ann Beebe 的邮件。
(发件人、收件人、密件抄送、密件抄送、参与者和收件人) 搜索任何收件人属性时,Microsoft 365 尝试通过在Microsoft Entra ID中查找来扩展每个用户的标识。 如果在 Microsoft Entra ID 中找到用户,则查询会展开,以包括用户的电子邮件地址 (或 UPN) 、别名、显示名称和 LegacyExchangeDN。 例如,查询(如) 将扩展为 。
若要防止收件人扩展,请在电子邮件地址末尾添加一个 (星号) 的野生卡字符,并使用简化的域名;例如,请确保用双引号将电子邮件地址括起来。
但是,请注意,阻止搜索查询中的收件人扩展可能会导致搜索结果中未返回相关项目。 Exchange 中的Email邮件可以在收件人字段中使用不同的文本格式进行保存。 收件人扩展旨在通过返回可能包含不同文本格式的邮件来帮助缓解这一事实。 因此,阻止收件人扩展可能会导致搜索查询未返回可能与调查相关的所有项目。
在 SharePoint 或 o neDrive for Business中搜索文档和文件时,根据相关文档和文件的元数据调整查询方法可能有意义。 文件和文档具有相关属性,例如 Author 、 Created 、 CreatedBy 、 FileName 、 LastModifiedTime 和 Title 。 在Exchange Online中搜索通信内容时,这些属性中的大多数都无关,如果跨文档和通信使用,使用这些属性可能会导致意外结果。 此外, 文档的文件名 和 标题 可能不同,使用其中一个或另一个尝试查找具有特定内容的文件可能会导致不同或不准确的结果。 在 SharePoint 和 o neDrive for Business 中搜索特定文档和文件内容时,请记住这些属性。
例如,若要查找与用户 1 创建的文档、名为 Tradewinds 的项目 、名为 Financials 的特定文件以及从 2020 年 1 月到 2022 年 1 月创建的文档相关的内容,可以使用具有以下属性的查询:
将用户 1 的o neDrive for Business站点作为数据源添加到案例中
选择用户 1 的o neDrive for Business网站作为收集位置
将与项目相关的其他 SharePoint 网站位置添加为集合位置
对于 FileName ,请使用 Financials
下表列出了 SharePoint 和 o neDrive for Business属性,这些属性可以使用Microsoft Purview 合规门户中的电子数据展示搜索工具或使用 New-ComplianceSearch 或 Set-ComplianceSearch cmdlet 进行搜索。
该表包含每个属性的 property:value 语法示例,并介绍了这些示例返回的搜索结果。
示例
示例返回的搜索结果
作者字段位于 Office 文档中,复制文档后仍然存在其中。 例如,如果用户创建文档并将其通过电子邮件发送到其他人,然后将其上传到 SharePoint,则该文档仍将保留原始作者。 请确保对此属性使用用户的显示名称。
所有文档的作者均为 Garth Fort。
ContentType
项目的 SharePoint 内容类型,例如 Item、docu ment 或 Video。
将返回所有文档。
创建项目的日期。
2021 年 6 月 1 日或之后创建的所有项目。
CreatedBy
创建或上载项目的人员。 请确保对此属性使用用户的显示名称。
所有项目均由 Garth Fort 创建或上载。
DetectedLanguage
项目的语言。
所有项目均为英语。
docu mentl ink
SharePoint 或 o neDrive for Business 网站上特定文件夹的路径 (URL) 。 如果使用此属性,请确保搜索指定文件夹所在的网站。 建议使用此属性而不是 “站点 ”和 “路径” 属性。 若要返回位于为 docu mentl ink 属性指定的文件夹的子文件夹中的项目,必须向指定文件夹的 URL 添加 /*;例如
有关搜索 docu mentl ink 属性和使用脚本获取特定网站上文件夹的文档链接 URL 的详细信息,请参阅 使用目标集合的内容搜索。
第一个示例返回指定o neDrive for Business文件夹中的所有项。 第二个示例返回指定网站文件夹中的文档 (以及文件名中包含单词“confidential”的所有子文件夹) 。
FileExtension
文件的扩展名;例如,docx、one、pptx 或 xlsx。
Excel 2007 及更高版本 (所有 Excel 文件)
FileName
文件的名称。
第一个示例返回标题中具有完全匹配短语“marketing plan”的文件。 第二个示例返回文件名中具有单词“estimate”的文件。
LastModifiedTime
项目的上次更改日期。
第一个示例返回在 2021 年 5 月 1 日或之后更改的项目。 第二个示例返回在 2021 年 5 月 1 日至 2021 年 6 月 1 日之间更改的项目。
ModifiedBy
上次更改项目的人员。 请确保对此属性使用用户的显示名称。
由 Garth Fort 最后更改的所有项目。
SharedWithUsersOWSUser
已与指定用户共享并显示在用户o neDrive for Business网站的“与我共享 ”页上的文档。 这些文档是由组织中的其他人与指定用户显式共享的文档。 导出与使用 SharedWithUsersOWSUser 属性的搜索查询匹配的文档时,将从与指定用户共享文档的人员的原始内容位置导出文档。 有关详细信息,请参阅 搜索组织内共享的网站内容。
这两个示例都返回与 Garth Fort 显式共享并在 Garth Fort 的 o neDrive for Business 帐户的“与我共享 ”页面上显示的所有内部文档。
Size
邮件的大小(以字节为单位)。
第一个示例返回大于 1 字节的项目。 第二个示例返回大小介于 1 到 10,000 字节之间的项目。
文档的标题。 Title 属性是在 Office 文档Microsoft中指定的元数据。 它不同于文档的文件名。
Office 文档的 Title 元数据属性中包含短语“communication plan”的任何文档。
下表列出了已编制索引且可以使用电子数据展示搜索工具进行搜索的联系人属性。 这些属性可供用户为联系人配置, (也称为个人联系人) ,位于用户邮箱的个人通讯簿中。 若要搜索联系人,可以选择要搜索的邮箱,然后在关键字 (keyword) 查询中使用一个或多个联系人属性。
BusinessAddress
“商务地址” 属性中的地址。 属性也称为联系人属性页上
的工作地址。