SharePoint eDiscovery:eDiscovery Center、Discovery 和 Hold
Aug 26, 2025
SharePoint 的 eDiscovery Center 使组织能够创建案件、跨站点搜索,并放置就地保留(in-place holds),以在法律审查期间保留文档、电子邮件和列表项。尽管原生工具支持识别与保留,但在审查和交付阶段却力有不逮,往往会导致数据过多并增加法律成本。在 SharePoint 中开展有效的 eDiscovery,需要谨慎使用保留(holds)、采用结构化搜索,并配合互补解决方案,以优化准确性并降低费用。
面对法律诉讼时,组织需要查找并保全可能相关的文档和其他数据——无论这些数据在 IT 基础设施环境中被“隐藏”在何处。 当 SharePoint 是你们的信息存储库之一时,就需要一种方式来发现存在于你们 SharePoint farm 和站点中的相关信息。本文档探讨了 Microsoft 内置到 SharePoint 中的基础 eDiscovery 以及法律 合规工具。
精选相关内容:
概览
eDiscovery Center 是一个用于创建和管理 eDiscovery 请求的中心门户。在这里,您可以为案件定义数据源,并搜索相关信息。您还可以放置 in-place holds — 本质上,它会对一个或多个完整的 SharePoint 站点进行快照,以便在发现过程中保留数据。拍摄快照之后对内容所做的任何新增或修改也会被记录。
eDiscovery Center
eDiscovery Center 实际上是一个特殊的网站集合,旨在帮助您管理存储在 SharePoint 场和 Exchange 服务器中的 Exchange 与 SharePoint 内容的保留、搜索和导出。当您的法务团队提醒您需要执行 e-discovery 和生产(production)任务时,eDiscovery Center 应该是您首先访问的地方之一。
在中间位置,您可以创建 eDiscovery 案例(case),搜索内容,对内容应用保留(holds),导出内容,并查看与某个案例关联的保留和导出的状态。当您运行搜索查询(search query)时,可以查看已返回了哪些文档、电子邮件以及其他数据。导出内容时,SharePoint 会根据 Electronic Data Reference Model (EDRM) 规范对数据进行格式化,以便将其导入到审阅工具中以进行进一步分析和决策。
精选相关内容:
发现(Discovery)
发现信息的过程,类似于在 Google 或其他搜索引擎中输入搜索查询。简单查询通常包含特定关键词。如果您需要查找更复杂的模式,建议使用“NEAR”筛选器(filter):它允许您指定应彼此接近的单词。例如,搜索 737 MAX NEAR MCAS 将找到这样的结果:单词 MCAS 会出现在与短语 737 MAX 非常接近的位置。
SharePoint eDiscovery 使用搜索服务应用程序(SSAs)来抓取(系统地读取并编目)并为 SharePoint 站点场(farms)建立索引,以准备执行 eDiscovery 案例查询。SSAs 通过服务应用程序代理进行连接。根据 SharePoint 部署的规模,您可能会选择使用多个 SSAs 来编目不同类型的站点——例如,一个 SSA 编目美国站点,另一个 SSA 编目亚洲站点。如果您的部署规模较小,可能只需要一个 SSA。
原地保留(In-place holds)
在 SharePoint 站点上启用原地保留(In-place holds)时,会在设置保留的时刻对文档、页面和列表项拍摄快照。用户可以继续使用这些内容;所有新增、变更和删除都会保存在名为 Preservation Hold Library 的文档库中。因此,在设置保留之后添加到该站点的任何新内容都可以被发现;即使用户删除了信息,SharePoint Server 也会保留其最初存储时的副本。访问 Preservation Hold Library 需要站点集合管理员权限或 Web 应用程序权限。
要在 SharePoint 站点上配置原地保留(In-place holds),请进入 eDiscovery Center 并创建一个案例。案例本质上是一个项目,包含与特定法律事由相关的所有搜索词、保留设置以及其他相关内容。然后使用 eDiscovery Center,通过指定要搜索的来源、定义搜索内容范围的筛选条件,以及选择将原地保留应用到包含与筛选条件匹配内容的来源的选项,来创建 eDiscovery Set。请注意,来源可以包括 Exchange Online 邮箱,以及 SharePoint Online 中的 SharePoint 站点。
SharePoint eDiscovery 的不足之处
虽然 SharePoint eDiscovery 在收集信息方面做得相当不错,但在 eDiscovery 的后两个阶段中,它还有很大的不足之处:审阅阶段(当律师及其他工作人员查看发现搜索的结果,并找出其中相关内容)以及制作阶段(当准备好相关结果以提交给争议的另一方时)。由于这些阶段往往涉及给法律团队计费的工时,你不希望提供超过要求的更多信息。原生工具很难消除多余数据,因此组织最终可能会在法律费用上支付超过必要的金额。
精心挑选的相关内容:
优化 SharePoint eDiscovery
这些原生工具的局限性使得选择高质量的第三方产品成为明智的投资。 Netwrix Data Classification 可改进整个 eDiscovery 搜索、制作与响应流程。尤其是,它可以:
- 通过对整个 IT 基础架构中的内容进行映射,识别潜在的相关数据来源;不仅包括云端 SharePoint 站点中的文档,还包括本地 SharePoint 中的内容、文件服务器上的文件共享,甚至是 SQL Server 数据库中的内容。
- 为诉讼支持收集数据,确保文件得到妥善保全,并让你能够在一个地方管理所有内容。
- 优化文档审阅与处理。您可以轻松微调分类级别,以筛除无关文档,从而提高提交进行审阅的电子证据相关性,并尽量减少审阅与制作所涉及的时间与成本。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。