Gebruik Vault om Gmail te doorzoeken, Gebruik Vault om Gmail te doorzoeken

Google Vault is bedoeld voor beheerders en juridisch personeel. Voordat u Vault kunt gebruiken, moet uw Google Workspace-beheerder uw account instellen. Wie is mijn beheerder?

Als onderdeel van uw eDiscovery-projecten met Google Workspace kunt u Vault gebruiken om naar Gmail-berichten te zoeken, accounts van belang te identificeren, de inhoud van berichten te bekijken en af ​​te drukken, en bijlagen te bekijken en te downloaden.

Als uw organisatie Google Workspace Client-side Encryption (CSE) gebruikt met Gmail, kunt u Vault gebruiken om client-side versleutelde Gmail-berichten te zoeken, te downloaden en te exporteren.

Voordat u naar berichten zoekt, raden we u aan de Gmail-berichten te bekijken die in Vault worden ondersteund en de veelgestelde vragen over zoeken in Vault te raadplegen .

Welke gegevens worden doorzocht?

Gezocht:

  • De eerste 1 MB aan tekst en bijlagen van een bericht
  • Vertrouwelijke berichten verzonden door gebruikers binnen uw organisatie.
  • Kopteksten en onderwerp van vertrouwelijke berichten verzonden door externe afzenders
  • Concepten, inclusief verwijderde concepten en automatisch opgeslagen versies.
  • De header en het onderwerp van client-side versleutelde e-mails, die niet versleuteld zijn.

Niet gezocht:

  • De inhoud van vertrouwelijke berichten verzonden door externe afzenders
  • Gekoppelde bestanden
  • E-mailindelingen
  • Berichten die via andere Google-services worden verzonden, zoals Google Agenda of Google Docs, tenzij uitgebreide berichtopslag is ingeschakeld.
  • Dynamische inhoud in dynamische berichten
  • De versleutelde tekst van client-side versleutelde e-mails
Zie Ondersteunde services en gegevenstypen voor meer informatie.

De Gmail-gegevens van een gebruiker kunnen 3 soorten conceptberichten bevatten. Je kunt alle of slechts bepaalde soorten conceptberichten uitsluiten van zoekresultaten en exports:

  • Om alle concepttypen uit te sluiten, vinkt u het vakje 'Concepten uitsluiten' aan voordat u gaat zoeken. Voorbeelden bevatten nog steeds automatisch opgeslagen versies van conceptberichten, maar deze worden niet meegenomen bij het exporteren.
  • Om automatisch opgeslagen concepten uit te sluiten, voegt u de volgende operator toe aan uw zoektermen: ‑label:^r_ad .
  • Om verwijderde concepten en automatisch opgeslagen versies uit te sluiten en alleen niet-verzonden concepten op te nemen, voegt u ‑(label:^deleted AND label:drafts) toe aan uw zoektermen. De preview toont nog steeds automatisch opgeslagen versies van conceptberichten, maar deze worden niet meegenomen bij het exporteren.

Hoe kan ik berichten uitsluiten die in quarantaine zijn geplaatst?

Voeg de volgende operator toe aan uw zoektermen : ‑label:^admin_quarantine .

Lees meer over beheerdersquarantaine .

Waarom zou je onbewerkte data doorzoeken?

Om er zeker van te zijn dat u alle relevante gegevens voor een zaak verkrijgt, kunt u overwegen om onbewerkte gegevens te doorzoeken. Onbewerkte gegevens omvatten:

  • De inhoud van berichten en bijlagen die Gmail nog steeds indexeert.
  • Voor grote berichten en bijlagen, waarbij alleen de eerste 1 MB wordt geïndexeerd, wordt de inhoud na 1 MB niet meegenomen.
  • Bijlagen die niet naar tekst konden worden geconverteerd en geïndexeerd.
Als u alle gegevens of opgeslagen gegevens doorzoekt en zoektermen invoert, kan Vault geen overeenkomsten vinden tussen de termen en de onverwerkte gegevens. Om er zeker van te zijn dat u alle gegevens verzamelt die mogelijk overeenkomen met uw zoektermen, kunt u zoeken naar onverwerkte gegevens die zijn gekoppeld aan de accounts of organisatie-eenheid waarin u geïnteresseerd bent, deze exporteren en vervolgens een andere tool gebruiken om daarin te zoeken op uw zoektermen.

Over client-side versleutelde e-mails

Vault bewaart en bewaart versleutelde e-mails aan de clientzijde op dezelfde manier als andere bestanden.

  • Je kunt de onversleutelde e-mailmetadata, zoals onderwerp, afzender en ontvanger, bekijken.
  • De versleutelde inhoud van een e-mail wordt in de zoekpreview weergegeven als een smime.p7m- of smime.p7s-bijlage. Om de inhoud te bekijken, maakt u een export. Om een ​​export in het mbox-formaat te decoderen, kunt u het decoderingsprogramma (beta) gebruiken. Om client-side versleutelde e-mails in het PST-formaat te bekijken, importeert u het p7m-bestand van elke gebruiker in Microsoft Outlook.

Leer meer over client-side encryptie .

Voorbeelden van zoekopdrachten naar Gmail-berichten

Vind berichten die door een specifiek account zijn verzonden of ontvangen.

Je kunt zoeken naar berichten die aan een specifieke gebruiker zijn gekoppeld, zonder toegang te hoeven krijgen tot diens account. Gebruik de volgende parameters bij het starten van een zoekopdracht:

  • Selecteer voor de brongegevens ' Alle gegevens' .
  • Selecteer voor de entiteit 'Specifieke accounts' en voer het e-mailadres van de gebruiker in.
  • (Optioneel) Verfijn uw zoekopdracht met termen zoals de volgende:
    • Om alleen berichten te vinden die door het specifieke account zijn verzonden , voert u in from: email_address .
    • Om alleen berichten te vinden die door het specifieke account zijn ontvangen , voert u to: email_address in. Deze zoekopdracht retourneert e-mails waarin het specifieke account in de velden 'to', 'cc' of 'bcc' stond. E-mails die naar groepen zijn verzonden waarop het account is geabonneerd, worden niet weergegeven.

Vind berichten die tussen specifieke accounts zijn verzonden.

Je kunt zoeken naar berichten die tussen specifieke gebruikers zijn verzonden. De volgende voorbeelden zijn voor 2 gebruikers, maar je kunt meer accounts toevoegen. Gebruik de volgende parameters wanneer je een zoekopdracht start:

  • Selecteer voor de brongegevens ' Alle gegevens' .
  • Selecteer voor de entiteit ' Specifieke accounts' en voer een van de e-mailadressen van de gebruikers in. U hoeft hier niet beide in te voeren.
  • Verfijn uw zoekopdracht met de volgende zoektermen:
    • Om berichten te vinden die tussen de twee accounts zijn verzonden, waarbij een van beide accounts de afzender en ontvanger is, voert u from:( email_address_1 OR email_address_2 ) AND to:( email_address_1 OR email_address_2 ) .
    • Om berichten te vinden die door het ene account naar het andere account zijn verzonden, voert u in from: sender_email_address AND to: receiver_email_address . Let op: als de gebruikers waarin u geïnteresseerd bent meerdere accounts hebben, zorg er dan voor dat u al hun e-mailadressen matcht door het bovenstaande voorbeeld te volgen en alle accounts in te voeren.

Zoek naar berichten die naar of van een specifiek extern domein zijn verzonden.

U kunt bekijken welke accounts berichten hebben verzonden naar of ontvangen van gebruikers van een ander bedrijf. Gebruik de volgende parameters wanneer u een zoekopdracht start:

  • Selecteer voor de brongegevens ' Alle gegevens' .
  • Selecteer voor de entiteit ' Alle accounts' .
  • Verfijn uw zoekopdracht met de volgende zoektermen:
    • Om berichten te vinden die naar een gebruiker binnen een ander bedrijf zijn verzonden, voert u to:*@example.com in. Deze zoekopdracht geeft e-mails weer waarin een account binnen het opgegeven domein in de velden 'aan', 'cc' of 'bcc' voorkomt.
    • Om berichten te vinden die door gebruikers van andere bedrijven naar gebruikers binnen uw organisatie zijn verzonden, voert u from:*@example.com in.

Berichten vinden die naar een groep zijn verzonden

Om groepsberichten te vinden in een Gmail-zoekopdracht, kunt u het e-mailadres van de groep niet als zoekaccount opgeven. Gebruik in plaats daarvan de volgende parameters:

  • Selecteer voor de entiteit ' Alle accounts' .
  • Voor zoektermen, voer je ' from: group_address in. Om bijvoorbeeld berichten te vinden die naar de groep sales@solarmora.com zijn verzonden, voer je ' from:sales@solarmora.com in.

Let op: Deze methode retourneert alleen berichten als een of meer gebruikers zich op de groep hebben geabonneerd , zij een verkorte samenvatting of digest-e-mail ontvangen en de berichten nog steeds beschikbaar zijn in Vault (niet verwijderd en gewist).

Zoek naar berichten die een specifiek woord of een specifieke bijlage bevatten.

Je kunt bekijken welke accounts berichten hebben verzonden of ontvangen die een specifiek woord, een bepaalde zin of een specifieke bijlage bevatten. Gebruik de volgende parameters bij het starten van een zoekopdracht:

  • Selecteer voor de brongegevens ' Alle gegevens' .
  • Selecteer voor de entiteit ' Alle accounts' .
  • Verfijn uw zoekopdracht met de volgende zoektermen:
    • Om berichten te vinden die een specifiek woord bevatten, typt u word . Als u meerdere woorden invoert, worden alleen berichten weergegeven die al deze woorden bevatten. Vault doorzoekt de eerste circa 1 MB aan berichttekst en eventuele bijlagen. U kunt uw zoekopdracht niet beperken tot alleen de tekst van bijlagen of alleen de berichttekst.
    • Om berichten te vinden die een specifieke zin bevatten, typt u de woorden tussen dubbele aanhalingstekens, bijvoorbeeld "project alpha" . De zoekopdracht is niet hoofdlettergevoelig, dus berichten die Project Alpha , Project alpha , project Alpha of project alpha bevatten, worden allemaal weergegeven.
    • Om berichten met een bijlage te vinden, typt u has:attachment . Om berichten te vinden met een bestandsbijlage waarvan de bestandsnaam een ​​bepaald trefwoord bevat, typt u filename: word .

Zoek naar Gmail-berichten

  1. Meld u aan bij vault.google.com .
  2. Klik op Zaken . U kunt gegevens zoeken in zaken , dit zijn werkruimtes voor uw Vault-projecten. Met zaken kunt u gerelateerde blokkeringen, zoekopdrachten en exports groeperen. Zaken beperken niet welke gegevens u kunt doorzoeken; alle gegevens waartoe u toegang hebt, zijn vanuit elke zaak doorzoekbaar.
  3. Als de zaak waarin u de zoekopdracht wilt uitvoeren al bestaat, klik er dan op om deze te openen. Zo niet, maak dan een nieuwe zaak aan:

    1. Klik op 'Maken' .
    2. Geef de kwestie een naam en eventueel een beschrijving.
    3. Klik op 'Maken' .

    Het tabblad 'Zoeken ' wordt geopend.

  4. Selecteer Gmail als service.

  5. Selecteer de brongegevens om te doorzoeken:

    • Alle gegevens — Zoek in alle berichten binnen uw organisatie.
    • In bewaring gehouden gegevens — Zoek alleen in berichten die in bewaring zijn voor deze zaak.
    • Niet-verwerkte gegevens — Zoek alleen in berichten die Gmail nog aan het verwerken is of niet kan indexeren. Zie voor meer informatie op deze pagina 'Waarom zoeken in niet-verwerkte gegevens?'
  6. Selecteer de entiteit waarnaar u wilt zoeken:

    • Alle accounts — Zoek alle accounts in uw organisatie.
    • Specifieke accounts: Voer maximaal 500 e-mailadressen van accounts in. Vault doorzoekt de afzender- en ontvangeradressen in de e-mailheader op de opgegeven accounts. Om te zoeken op header, afzender- of ontvangeradres, voert u zoektermen in het veld 'Termen' in.
    • Organisatie-eenheid — Zoek accounts in een specifieke organisatie-eenheid. Als u een organisatie-eenheid met suborganisaties selecteert, worden ook de accounts in de suborganisaties doorzocht.
  7. (Optioneel) Selecteer een tijdzone .

  8. (Optioneel) Voer een datumbereik in voor 'Verzonden' .

    • Als u een startdatum invoert, retourneert Vault alle berichten die op of na die datum zijn verzonden.
    • Als u een einddatum invoert, retourneert Vault alle berichten die op of vóór die datum zijn verzonden.
  9. (Optioneel) Voer in het veld 'Voorwaarden' een of meer zoektermen in:

    • Om naar een of meer trefwoorden in het bericht te zoeken, typt u woorden gescheiden door spaties. Bijvoorbeeld: project goals .
    • Om naar een woordgroep te zoeken, plaatst u de woorden tussen aanhalingstekens. Bijvoorbeeld: "project goals" . Let op: de zoekfunctie negeert hoofdletters en leestekens van woorden tussen aanhalingstekens.
    • Om te zoeken op account, datum, berichtkenmerken of onderwerp, gebruikt u zoekoperators .

    Zoektermen mogen niet langer zijn dan 2000 tekens.

  10. (Optioneel) Om conceptberichten uit deze zoekopdracht uit te sluiten, schakelt u 'Conceptberichten uitsluiten' in. Wanneer deze optie is uitgeschakeld, retourneert Vault alle conceptberichten die overeenkomen met uw zoekopdracht, inclusief automatisch opgeslagen concepten.

  11. (Optioneel) Om alleen client-side versleutelde berichten te doorzoeken of deze uit uw zoekopdracht uit te sluiten, klikt u op Geavanceerde opties. en dan Selecteer onder Client-side encrypted state de optie Client-side encrypted . Opmerking : Deze optie is alleen beschikbaar als client-side encryption in Google Workspace is ingeschakeld.

  12. Klik op een van de volgende opties:

    • Zoeken — Voer uw zoekopdracht uit en ontvang een lijst met berichten die aan uw zoekopdracht voldoen.
    • Aantal — Bereken het aantal berichten dat overeenkomt met uw zoekopdracht en het aantal accounts met overeenkomende berichten. Om een ​​CSV-bestand met de resultaten van de zoekopdracht te downloaden, klikt u op Accounts met overeenkomsten downloaden . Lees meer over het beoordelen van de reikwijdte van een zoekopdracht .
    • Exporteren — Exporteer de zoekresultaten direct en sla de voorbeeldweergave van de zoekresultaten over. Lees meer over exporteren.
  13. Nadat uw zoekopdracht, telling of export is voltooid, kunt u de volgende acties uitvoeren:

    • Om je zoekopdracht te bewerken, klik je op Uitbreiden .
    • Om een ​​voorbeeld van een bericht en de bijbehorende conversatie te bekijken, klikt u op het bericht.
    • Om een ​​export van uw zoekresultaten te maken, klikt u op Exporteren . Meer informatie
    • Om uw zoekopdracht op te slaan, klikt u op Opslaan . Meer informatie
    • Om alle velden te wissen en een nieuwe zoekopdracht te starten, klikt u op Wissen .

Bekijk een voorbeeld van berichten in de zoekresultaten.

Nadat u een zoekopdracht hebt uitgevoerd, kunt u de berichten die overeenkomen met uw zoekopdracht bekijken en afdrukken, en bijlagen bekijken en downloaden.

  1. Klik in de lijst met zoekresultaten op het bericht. Er wordt een lijst met berichten in de conversatie geopend, waarin automatisch de inhoud van het meest recente bericht wordt weergegeven.
    • Berichten met Heeft een of meer bijlagen. Klik op het bericht om de bijlage te downloaden of te bekijken.
    • Berichten met Deze berichten zijn verzonden in de vertrouwelijke modus van Gmail. U kunt de inhoud van deze berichten verbergen of weergeven wanneer u ze bekijkt en afdrukt. Meer informatie
    • Berichten met Dit zijn client-side versleutelde e-mails.
    • Bij lange discussies worden in de preview alleen de 100 meest recente berichten weergegeven. Een export van de zoekresultaten bevat echter alle berichten die overeenkomen met uw zoekopdracht, inclusief berichten die niet in de preview worden getoond.
  2. Om de inhoud van een individueel bericht weer te geven, klikt u op het bericht. Om de inhoud van alle berichten in de conversatie weer te geven, klikt u op Alles uitvouwen. .
  3. Om een ​​bericht en alle bijbehorende koptekst te bekijken, klikt u op Origineel .
  4. Om een ​​individueel bericht af te drukken, klikt u op Afdrukken . Om alle berichten in een gesprek af te drukken, klikt u op Gesprek afdrukken. .

Exporteer client-side versleutelde e-mails

Nadat u naar client-side versleutelde e-mails hebt gezocht, kunt u een kopie van de gegevens exporteren en downloaden voor verdere analyse. Om mbox-berichten te decoderen, gebruikt u het decoderingsprogramma (beta) .

Als het versleutelde bericht een link naar een Google Drive-bestand bevat, kan Vault het gekoppelde bestand niet exporteren, zelfs niet als u de optie 'Gekoppelde Drive-bestanden exporteren' hebt ingeschakeld. Vault heeft geen toegang tot de inhoud van het versleutelde bericht.

Om gegevens te exporteren, moet u de machtigingen 'Zaken beheren' , 'Zoekopdrachten beheren' en 'Exporteren beheren' hebben.

  1. Klik op Exporteren .
  2. Geef uw export een naam op.
  3. Als uw organisatie een beleid voor gegevensregio's hanteert, selecteer dan de gegevensregio voor de export.

    Lees meer over Vault-exports en dataregio's .

  4. Kies een formaat voor de gedownloade bestanden.

  5. Klik op Exporteren .