Microsoft Purviewの「Create holds in eDiscovery」で管理者が最初に押さえるべき結論は、eDiscoveryケースに関連するコンテンツを保全するための保留ポリシーを、Microsoft Purviewポータルの新しいeDiscovery体験で作成・管理する流れに整理されているという点です。対象はExchangeメールボックス、OneDrive、SharePoint、Microsoft Teams、Microsoft 365グループ、Viva Engageなど広く、設定を誤ると「必要なTeamsチャットが保持されない」「グループの新メンバーが保留対象にならない」「検索から作った保留にクエリ条件が引き継がれない」といった実務上の漏れが起きます。公式ページでは最終更新日が2026年6月1日と表示されており、2026年6月2日前後の更新情報として確認する場合も、最新のMicrosoft Learnの記載を基準に運用を見直すのが安全です。(Microsoft Learn)
この記事では、Microsoft Purviewの「Create holds in eDiscovery」について、何が変わるのか、誰に影響するのか、管理者・開発者・法務担当者がどの設定を確認すべきかを、実務で使えるチェックポイントに落とし込んで解説します。
Microsoft PurviewのCreate holds in eDiscoveryで押さえるべき要点
「Create holds in eDiscovery」は、調査・訴訟・内部監査などに関連する可能性があるMicrosoft 365上のコンテンツを削除から保護するため、eDiscoveryケースに紐づく保留を作成する機能です。公式ドキュメントでは、保留を設定できる場所として、調査対象ユーザーのExchangeメールボックスとOneDrive、さらにMicrosoft Teams、Microsoft 365グループ、Viva Engageグループに関連付くメールボックスやサイトが示されています。(Microsoft Learn)
| 確認ポイント | 実務上の意味 | すぐ確認すべきこと |
|---|---|---|
| 保留はeDiscoveryケースに紐づく | 単独の長期保存設定ではなく、調査・法務案件単位で管理する | ケース、保留ポリシー名、説明、責任者を整理する |
| 保留の反映には時間がかかる | 作成直後にすべてが即時保全されるとは限らない | 重要案件では最大24時間の反映時間を考慮する |
| グループは作成時点のメンバーで展開される | 後から追加されたメンバーは自動で保留されない | 配布リストやTeamsのメンバー変更時に再追加・見直しを行う |
| 検索から保留を作成できるが制限がある | 検索条件そのものが保留ポリシーに引き継がれるわけではない | 検索から作成後、必ず保留ポリシーの対象と条件を確認する |
| TeamsやOneDriveは保存場所の理解が必要 | チャネル、チャット、共有ファイルで保持すべき場所が違う | ユーザーメールボックス、OneDrive、チームのメールボックス、SharePointサイトを分けて確認する |
特に重要なのは、「Teamsを保留したつもり」でも、チームのメールボックスやSharePointサイト、メンバー個人のメールボックス・OneDriveを適切に含めていなければ、必要なコンテンツを取りこぼす可能性がある点です。
何が変わるのか:eDiscoveryはケース中心の運用に寄っている
Microsoft PurviewのeDiscoveryは、旧来のContent SearchやクラシックeDiscoveryの使い方を前提にした運用から、Microsoft Purviewポータル上のeDiscoveryケースを中心に、検索・保留・レビュー・エクスポートを管理する運用へ移っています。
Microsoftの公式情報では、クラシックContent Search、クラシックeDiscovery Standard、クラシックeDiscovery Premiumは2025年8月31日に廃止済みとされ、中国の21Vianet環境を除く組織では、新しいMicrosoft PurviewポータルのeDiscovery体験を使う案内になっています。(Microsoft Learn)
新しいeDiscoveryでは、Content Searchの機能がeDiscoveryの検索体験に含まれ、ケースがワークフローの中心になります。以前のeDiscoveryに慣れている担当者は、「検索を作る場所」「保留を作る場所」「プロセスを確認する場所」が変わったと考えると理解しやすいでしょう。(Microsoft Learn)
実務上の変更点
| 従来の感覚 | 現在の確認ポイント |
|---|---|
| Content Searchを単独機能として使う | eDiscovery内の検索、またはContent Searchケースとして扱う |
| 管理対象は主にユーザー・カストディアン | ケースを中心に、人・グループ・データソースを管理する |
| ジョブとして進行状況を見る | eDiscoveryでは「プロセス」として確認する |
| 保留対象は検索結果から自然に引き継がれると思いがち | 検索から作った保留でも、クエリ条件は保留ポリシーに組み込まれない |
このため、運用手順書や監査対応マニュアルに「Microsoft 365 compliance center」「Content Search」「クラシックeDiscovery」など旧画面前提の記載が残っている場合は、Microsoft PurviewポータルのeDiscoveryケース中心の手順に更新する必要があります。
Create holds in eDiscoveryで保持できる主なデータ
Microsoft Purview eDiscoveryで保留対象にできるコンテンツは、Microsoft 365の複数サービスにまたがります。公式情報では、eDiscoveryが対応するMicrosoft 365サービスとして、Exchange Online、Microsoft Teams、Microsoft 365 Groups、OneDrive、SharePoint、Viva Engageが示されています。(Microsoft Learn)
| サービス・場所 | 保持される主な内容 | 注意点 |
|---|---|---|
| Exchangeメールボックス | メール、予定、Teamsなど一部アプリ由来のメールボックス格納データ | ユーザー、グループ、Teams、Viva Engageのメールボックスを区別する |
| OneDrive | ユーザーが共有・保存したファイル | UPN変更によりURLが変わる場合がある |
| SharePoint | サイト上のドキュメント、Teamsチャネルの共有ファイルなど | ごみ箱は検索対象にならない |
| Microsoft Teams | チャネル会話、チャット、共有ファイル、カード、会議・通話情報など | コンテンツ種別によって保存場所が異なる |
| Microsoft 365グループ | グループメールボックス、関連SharePointサイト | グループメンバーの個人メールボックスやOneDriveは自動では含まれない |
| Viva Engage | 関連グループのメールボックスなど | グループデータソースの扱いを確認する |
保留は、対象のコンテンツ場所を保留から削除するか、保留自体を削除または解除するまで保持されます。ただし、eDiscoveryホールドは一般的な長期保存ポリシーの代替ではありません。調査や訴訟と関係のない長期的なデータ保持には、Microsoft Purviewの保持ポリシーや保持ラベルを使うべきです。(Microsoft Learn)
保留作成の基本手順
Microsoft PurviewでeDiscoveryホールドを作成する基本の流れは、ケースを開き、保留ポリシーを作成し、データソースと条件を指定して適用するという順序です。公式手順では、Microsoft PurviewポータルにeDiscovery権限を持つアカウントでサインインし、eDiscoveryのケースから「Hold policies」タブを開いて「Create policy」を選択する流れになっています。(Microsoft Learn)
| 手順 | 作業内容 | 実務上の確認ポイント |
|---|---|---|
| 1 | Microsoft Purviewポータルへサインイン | eDiscovery権限を持つ管理者・担当者アカウントか確認 |
| 2 | eDiscoveryの「Cases」を開く | 対象案件のケースが正しいか確認 |
| 3 | 「Hold policies」タブを選択 | 既存の保留と重複しないか確認 |
| 4 | 「Create policy」を選択 | ポリシー名は組織内で一意にする |
| 5 | ポリシー名・説明を入力 | 案件番号、対象部門、法務依頼番号などを入れると後で追跡しやすい |
| 6 | データソースを追加 | ユーザー、グループ、メールボックス、サイトURLを精査する |
| 7 | 条件を指定 | 無期限保留か、日付・キーワードなどのクエリベース保留かを選ぶ |
| 8 | 「Apply hold」を実行 | 作成後はDetailsタブで保留状態を確認する |
作成後に必ず確認したいのは、保留ポリシーの「Details」タブです。ここでは、データソース名、場所、保留状態、ソース種別、場所の種類を確認できます。保留状態にエラーが出ている場合、ポリシーを作っただけでは保全できていない可能性があります。(Microsoft Learn)
保留ポリシーの種類:無期限保留とクエリベース保留
Create holds in eDiscoveryでは、大きく分けて次の2つの考え方で保留範囲を指定します。
| 種類 | 内容 | 向いているケース |
|---|---|---|
| 無期限保留 | 指定した場所のすべてのコンテンツを保留する | 調査初期で対象範囲を狭めると危険な場合 |
| クエリベース保留 | 検索クエリに一致するコンテンツを保留する | キーワード、日付範囲、関係者などが明確な場合 |
Microsoftの公式情報では、保留の範囲指定として、すべてのコンテンツを対象にする無期限保留と、検索クエリに一致するコンテンツのみを対象にするクエリベース保留、さらに送信・受信・作成日の範囲指定が説明されています。(Microsoft Learn)
クエリベース保留は便利ですが、万能ではありません。公式情報では、暗号化されたアイテムや部分的にインデックス付けされたアイテムを扱う場合、クエリベース保留の条件はDate、Participants、Typeに制限するのが望ましいとされています。それ以外の条件では、暗号化または部分的にインデックス付けされたアイテムに保留が適用されない可能性があります。(Microsoft Learn)
クエリベース保留で失敗しやすい例
たとえば、以下のような条件だけで保留を絞り込むと、意図しない漏れが起きる可能性があります。
- 暗号化メールを含む可能性があるのに、キーワードだけで絞る
- 添付ファイルの中身に依存した条件で保留対象を限定する
- Teamsチャットの関係者を十分に指定せず、共有ファイルのOneDriveやSharePointを含めない
- 日付範囲を狭くしすぎ、作成日・送信日・更新日の違いを考慮しない
実務では、調査開始時は広めに保留し、検索・レビュー段階で絞り込む方が安全な場面があります。法務・監査部門と合意したうえで、「削除防止を優先するのか」「保管量を抑えるのか」を判断してください。
検索から保留を作成する場合の注意点
Microsoft Purview eDiscoveryでは、検索から直接eDiscoveryホールドを作成できます。ただし、公式ドキュメントでは次の制限が明記されています。(Microsoft Learn)
| 制限 | 影響 |
|---|---|
| テナント全体のデータソースは保留から削除される | 「全体検索」からそのまま全体保留にはできない |
| 検索に含まれる配布リストは展開される | 後からメンバーが変わっても保留は自動更新されない |
| 検索クエリは保留ポリシーに組み込まれない | 検索条件で絞ったつもりでも、保留側では条件を再確認する必要がある |
ここは非常に重要です。検索から「Create a hold」を実行した場合でも、検索で使ったキーワードや条件がそのまま保留ポリシーに反映されるとは限りません。検索から作成した後は、新しい保留ポリシーを開き、対象データソースと条件を必ず確認してください。
グループを保留対象にする場合は「作成時点のスナップショット」に注意
Create holds in eDiscoveryで最も誤解されやすいのが、グループメンバーシップの扱いです。公式情報では、配布リスト、メール有効セキュリティグループ、Microsoft 365グループ、Microsoft Teamsグループ、Viva Engageグループをデータソースとして追加すると、保留ポリシー作成時点のメンバーが展開・選択されると説明されています。後から追加されたメンバーは自動的に保留対象にならず、削除されたメンバーはポリシーを更新または解放するまで保留されたままです。(Microsoft Learn)
| 状況 | 起きること | 対応 |
|---|---|---|
| 保留作成後にTeamsへ新メンバーを追加 | 新メンバーは自動で保留されない | グループを再度データソースに追加する |
| 保留作成後に配布リストからメンバーを削除 | 元メンバーは保留されたままになる | ポリシー更新・解除の判断を行う |
| 動的グループを使いたい | 一部の動的グループはデータソース非対応 | 静的なメール有効セキュリティグループなどで代替設計する |
| 100人超の配布リストを直接追加 | 展開に失敗する可能性がある | 小さいグループに分割、または一括インポートを使う |
データソースの公式情報では、Exchange Dynamic Distribution Group、Microsoft Entra ID動的Microsoft 365グループ、Microsoft Entra ID動的セキュリティグループはデータソースとしてサポートされないとされています。また、動的な条件に追従したい場合は、静的なメール有効セキュリティグループを同期して使う方法が示されています。(Microsoft Learn)
データソース設定で確認すべき実務ポイント
Microsoft 365のデータは、Exchange、Teams、SharePointを中心に複数の場所へ分散して保存されます。eDiscoveryのデータソースは、ユーザーやグループを選ぶことで、関連するメールボックス、OneDrive、SharePointサイトなどを整理する仕組みです。(Microsoft Learn)
ユーザーを対象にする場合
ユーザーを対象にする場合、通常は以下を確認します。
- ユーザーメールボックス
- ユーザーのOneDriveサイト
- 退職者・削除済みユーザーの場合の非アクティブメールボックス
- UPN変更に伴うOneDrive URL変更
- ライセンス削除やアカウント無効化によるデータソース未解決
データソースの公式情報では、ユーザーのOneDriveが未プロビジョニング、削除済み、ライセンスなし、共有メールボックス化、複数管理者、保留のみの状態などの場合、データソースに関連サイトが表示されない可能性があると説明されています。(Microsoft Learn)
退職者対応では特に注意が必要です。非アクティブメールボックスのコンテンツを保持したい場合は、メールボックスを削除して非アクティブ化する前に、アクティブなメールボックスへ保留ポリシーを適用し、成功を確認する必要があります。公式情報では、非アクティブメールボックスに対する保留ポリシーはサポートされないとされています。(Microsoft Learn)
グループ・Teamsを対象にする場合
TeamsやMicrosoft 365グループを対象にする場合は、「グループそのもの」と「メンバー個人」を分けて考えます。Microsoftの公式情報では、TeamまたはMicrosoft 365グループをeDiscoveryホールドに置いた場合、保留はグループメールボックスとグループサイトにのみ適用され、グループメンバーのメールボックスやOneDriveは明示的に追加しない限り保留されないと説明されています。(Microsoft Learn)
つまり、法的な理由で特定のTeamsを保全する場合は、少なくとも次の確認が必要です。
- チームに関連付くメールボックス
- チームのSharePointサイト
- 対象メンバーのユーザーメールボックス
- 対象メンバーのOneDrive
- プライベートチャネルや共有チャネルの扱い
- チャットで共有されたファイルの保存場所
「チームを保留したからメンバーのチャットもすべて保全できる」と考えるのは危険です。Teamsのチャネル会話と1対1チャット、グループチャット、共有ファイルでは保存場所が異なるためです。
Teamsコンテンツの保持は保存場所ごとに考える
Microsoft TeamsのeDiscoveryホールドでは、Teams内の見た目ではなく、実際の保存場所に基づいて保留対象を設計する必要があります。公式ドキュメントでは、Teamsチャネルの会話はTeamに関連付くメールボックス、チャネルで共有されたファイルはチームのSharePointサイトに保存されると説明されています。一方、1対1チャットや1対Nグループチャットは参加ユーザーのメールボックス、チャットで共有されたファイルは共有したユーザーのOneDriveに保存されます。(Microsoft Learn)
| Teams上のコンテンツ | 主な保存場所 | 保留で含めるべき対象 |
|---|---|---|
| 標準チャネルの会話 | チームのメールボックス | TeamまたはMicrosoft 365グループのメールボックス |
| 標準チャネルの共有ファイル | チームのSharePointサイト | チームのSharePointサイト |
| 1対1チャット | 参加ユーザーのメールボックス | 各ユーザーのメールボックス |
| グループチャット | 参加ユーザーのメールボックス | 各参加者のメールボックス |
| チャット内の共有ファイル | 共有者のOneDrive | 共有者のOneDrive |
| Teamsカードコンテンツ | 使用場所に応じたメールボックス | チームまたは参加者のメールボックス |
| Teams Wiki | チームのSharePointサイト | チームのSharePointサイト |
調査対象がTeamsの場合、最初に「対象はチャネルか、チャットか、ファイルか」を切り分けてください。チャネル中心の案件ならチームメールボックスとSharePointサイト、個人間チャット中心の案件なら参加ユーザーのメールボックスとOneDriveが重要になります。
SharePointとOneDriveの注意点
SharePointとOneDriveでは、URL、サイトタイトル、ごみ箱、UPN変更が実務上の落とし穴になります。
公式情報では、SharePointサイトに保留を適用するにはサイトにタイトルが必要とされています。また、SharePointサイト名が長すぎるとURL切り捨てにより保留ポリシーがサイトを見つけられず、アクセスエラーが発生する可能性があるため、サイト名は70文字未満に保つよう案内されています。(Microsoft Learn)
さらに、SharePointサイトのごみ箱はインデックス化されないため、eDiscovery検索でごみ箱内コンテンツを見つけて保留することはできません。(Microsoft Learn)
OneDriveでは、ユーザーのUPN変更に注意が必要です。公式情報では、OneDrive URLにはUPNが含まれるため、UPNが変更されるとOneDrive URLも変わる場合があり、eDiscoveryホールドの一部であるユーザーのUPNが変わった場合は、新しいOneDrive URLを追加し、古いものを削除して保留を更新する必要があると説明されています。(Microsoft Learn)
保留の反映・解除・削除で注意すべき時間差
eDiscoveryホールドは、作成してすぐにすべての対象へ完全に反映されるとは限りません。公式ドキュメントでは、eDiscoveryホールド作成後、保留が有効になるまで最大24時間かかる場合があるとされています。(Microsoft Learn)
また、保留からメールボックス、SharePointサイト、OneDriveアカウントを削除すると、30日間の遅延保留が適用されます。これは、保留解除後すぐにコンテンツが完全削除されることを防ぎ、管理者が検索や回復を行える猶予を持たせる仕組みです。ケースを閉じると保留がオフになるため、ケースクローズ時にもこの点を考慮する必要があります。(Microsoft Learn)
| 操作 | 時間差・影響 | 実務上の対応 |
|---|---|---|
| 保留作成 | 最大24時間で有効化される場合がある | 緊急案件では作成後の状態確認を必ず行う |
| クエリベース保留作成 | 最初は選択場所の全コンテンツを保留し、その後条件外をクリア | 保管量の一時増加を見込む |
| 保留対象から場所を削除 | 30日間の遅延保留が適用される | 削除・解除の記録を残す |
| ケースを閉じる | 保留がオフになる | 法務承認なしにケースを閉じない |
クエリベース保留では、最初に選択した場所のすべてのコンテンツが保留され、その後、条件に一致しないコンテンツが7日から14日ごとに保留からクリアされます。ただし、同じコンテンツ場所に5つを超える保留が適用されている場合は、クエリベース保留がコンテンツをクリアしないと説明されています。(Microsoft Learn)
管理者が確認すべき設定チェックリスト
Microsoft PurviewでCreate holds in eDiscoveryを使う前に、管理者は次の項目を確認してください。
| 確認項目 | チェック内容 |
|---|---|
| 権限 | eDiscovery権限、ケース管理権限、必要なPurviewロールが割り当てられているか |
| 最小権限 | グローバル管理者に依存せず、必要な担当者に必要最小限の権限を付与しているか |
| ケース | 対象案件ごとにケースが分かれているか |
| 保留ポリシー名 | 案件番号、部署、対象期間が分かる命名になっているか |
| データソース | ユーザー、グループ、メールボックス、OneDrive、SharePoint URLが正しいか |
| グループ | 作成時点のメンバーだけが保留されることを理解しているか |
| Teams | チャネル、チャット、共有ファイルの保存場所を分けて確認したか |
| クエリ条件 | 暗号化・部分インデックス化アイテムの扱いを考慮したか |
| 反映確認 | DetailsタブでHold statusを確認したか |
| プロセス確認 | Process managerやProcess reportで失敗・未完了を確認したか |
| 解除手順 | 保留解除・ケースクローズ時の30日遅延保留を理解しているか |
Microsoft Purviewポータルの権限はRBACモデルで管理され、Microsoftは最小権限の使用を推奨しています。Purviewの権限管理だけでは各サービス固有の管理権限すべてをカバーしないため、Exchangeなど個別サービス側の権限も必要に応じて確認してください。(Microsoft Learn)
開発者・自動化担当者が確認すべきポイント
開発者や自動化担当者にとって重要なのは、eDiscoveryホールドを単なるAPI処理やPowerShell処理として扱わず、法務・監査要件を満たす運用ログとセットで設計することです。
MicrosoftのeDiscovery機能説明では、プロセスの透明性、Process report、データソース管理、Graph APIの委任認証・アプリ専用認証などがeDiscoveryの機能として整理されています。(Microsoft Learn)
実装・連携時は、次の観点を確認してください。
| 観点 | 確認内容 |
|---|---|
| ID管理 | UPN変更、退職者、非アクティブメールボックス、重複アカウントをどう検出するか |
| データソース同期 | 新しいTeamsチャネルやOneDriveサイトが作成されたときに見逃さないか |
| レポート連携 | Process reportや.csv出力を監査証跡として保存するか |
| エラー検知 | Hold statusがエラー、Not available、Unverifiedになった場合の通知フローがあるか |
| 権限設計 | アプリ権限・委任権限・管理者権限の範囲が過剰でないか |
| 再実行設計 | グループメンバー変更時に再追加・再確認する運用があるか |
特に、人事システムやID管理システムと連携して退職者・異動者を自動検知している組織では、OneDrive URLの変更、メールボックスの非アクティブ化、ライセンス削除のタイミングがeDiscoveryホールドに影響します。削除やライセンス剥奪を自動化している場合は、「保留成功を確認してから削除処理へ進む」順序にしておくと事故を防ぎやすくなります。
移行・展開時の注意点
クラシックeDiscoveryや旧Content Search中心の運用から移行する場合、単に画面名を置き換えるだけでは不十分です。公式情報では、レガシーeDiscovery体験のデータソースは、新しいeDiscovery体験の同じケースへ同期されないため、新しいMicrosoft Purviewポータルのケースでデータソースを再追加する必要があると説明されています。(Microsoft Learn)
移行時にやるべきこと
| 作業 | 具体的な対応 |
|---|---|
| 旧手順書の棚卸し | compliance center、Content Search、classic eDiscoveryの記載を洗い出す |
| ケース単位の再設計 | 調査案件ごとにケース、検索、保留、レビューを整理する |
| データソース再追加 | 新しいeDiscovery体験でユーザー、グループ、サイトを再登録する |
| グループ運用見直し | 動的グループや100人超の配布リストをそのまま使っていないか確認する |
| 権限見直し | eDiscovery Manager、Administrator、カスタムロールの割り当てを見直す |
| 監査証跡 | Process manager、Process report、保留状態の確認結果を保存する |
| テストケース | 代表的なTeams、OneDrive、SharePoint、退職者アカウントで検証する |
展開時は、いきなり全社展開するよりも、法務・監査・情報システムで代表ケースを1つ選び、実際に保留作成、状態確認、検索、解除、レポート保存まで一連の流れをテストするのが現実的です。
eDiscoveryホールドの制限値も事前に確認する
大規模組織では、保留ポリシーの対象数やプロセス数の上限も設計に影響します。公式の制限情報では、eDiscoveryの保留に関して、組織あたりの保留ポリシー数、単一ケースホールド内のメールボックス数、サイト数、特定場所に適用できるポリシー数などの上限が示されています。(Microsoft Learn)
| 制限項目 | eDiscovery | Premium eDiscovery |
|---|---|---|
| 組織あたりの保留ポリシー最大数 | 10,000 | 20,000 |
| 単一配布リストから展開できるメールボックス数 | 100 | 100 |
| 単一ケースホールド内のメールボックス数 | 1,000 | 2,000 |
| 特定の場所に適用できるポリシー数 | 100 | 100 |
| 単一ケースホールド内のサイト数 | 100 | 2,000 |
公式情報では、パフォーマンス向上のため、各ケースの検索・保留・エクスポートは1,000件以下に抑えることが推奨されています。また、Premiumの高い上限を使うには、ケースでPremium eDiscovery機能が有効になっている必要があります。(Microsoft Learn)
大規模案件では、ExchangeメールボックスとSharePoint・OneDriveサイトを同じ保留ポリシーに詰め込まず、ポリシーを分けて管理すると、状態確認とトラブルシュートがしやすくなります。
よくある失敗と対策
| 失敗例 | 原因 | 対策 |
|---|---|---|
| Teamsの会話を保留したつもりがファイルを取りこぼす | チャットとファイルの保存場所を混同している | メールボックス、OneDrive、SharePointを分けて対象化する |
| グループに新しく入った人が保留されていない | 保留作成時点のメンバーでスナップショットされる | メンバー変更時にグループを再追加する |
| 配布リストを追加したが失敗する | 100人を超える配布リストを直接追加している | 分割または一括インポートを使う |
| 検索から保留を作ったのに条件が違う | 検索クエリが保留ポリシーに組み込まれない | 作成後に保留ポリシー側の条件を再確認する |
| 退職者のOneDriveが見つからない | アカウント削除、ライセンス削除、URL変更が発生している | 削除前に保留適用、URLを直接追加、UPN変更を記録する |
| SharePointサイトに保留エラーが出る | サイトタイトルなし、URL切り捨て、アクセス不可など | サイト名、タイトル、URL、権限を確認する |
| 保留解除後すぐ削除できると思っている | 30日間の遅延保留が適用される | 解除後の猶予期間を手順書に明記する |
| eDiscoveryホールドを長期保存ポリシーとして使う | 調査保全と情報管理を混同している | 長期保存は保持ポリシー・保持ラベルで設計する |
すぐ実施すべき確認手順
Microsoft PurviewのCreate holds in eDiscoveryに対応するため、管理者は次の順番で確認すると効率的です。
- 既存のeDiscovery運用手順書に、クラシックeDiscoveryや旧Content Search前提の記載が残っていないか確認する。
- Microsoft Purviewポータルで、eDiscoveryケース、Hold policies、Data sourcesの画面を開き、現在の運用と差分を確認する。
- 代表的な調査ケースを1つ選び、ユーザー、Teams、SharePoint、OneDriveを含む保留ポリシーをテスト作成する。
- DetailsタブでHold statusを確認し、Not on hold、Error、Unverified、Not availableがないか見る。
- グループやTeamsを対象にする場合、メンバー一覧と保存場所を法務・監査担当者と確認する。
- 保留解除、ケースクローズ、30日遅延保留まで含めて、承認フローを手順書に追記する。
- 大規模案件では、制限値に収まるようにメールボックス用、SharePoint・OneDrive用など保留ポリシーを分割する。
Microsoft PurviewのCreate holds in eDiscoveryは、単に「保留ボタンを押す」機能ではありません。eDiscoveryケース、データソース、Teamsの保存場所、グループ展開、クエリ条件、権限、プロセス確認までを含めた運用設計が必要です。まずは自社の既存手順書と保留対象の棚卸しを行い、代表ケースで作成から確認、解除までを検証してください。そこまで済ませておくと、実際の調査・訴訟対応時に「保留したつもりだった」という最も避けたい失敗を減らせます。

コメント