2026年6月29日に更新された Microsoft Learn の「Evaluate and refine search results in eDiscovery」は、Microsoft Purview eDiscovery で検索を実行した後、結果をどう評価し、どう絞り込み、いつレビューセット追加・エクスポート・保全に進むべきかを整理した重要な運用ガイドです。今回のポイントは、新しいボタンを覚えることよりも、検索統計を“確定値”として扱わず、失敗した場所・権限・部分インデックス・エクスポート差分を確認してから次の処理へ進むことにあります。対象ページ自体には、全テナントで即時対応が必要な新しい強制設定変更や新たな移行期限は明記されていませんが、クラシック eDiscovery はすでに 2025年8月31日に廃止済みのため、旧手順に依存している運用は見直しが必要です。(Microsoft Learn)
Microsoft Purview eDiscovery の「Evaluate and refine search results」とは
Microsoft Purview eDiscovery の「Evaluate and refine search results」は、eDiscovery ケースで検索を実行した後に、検索結果が調査対象に合っているかを確認し、必要に応じて検索条件やデータソースを修正するためのプロセスです。eDiscovery は、訴訟・内部調査・規制対応などで証拠になり得る電子情報を特定、確認、管理するために使われ、Exchange Online、Microsoft Teams、Microsoft 365 Groups、OneDrive、SharePoint、Viva Engage などの Microsoft 365 データを対象にできます。(Microsoft Learn)
このページで強調されているのは、検索を一度実行して終わりにしないことです。検索クエリの設計、検索ヒット数、対象場所、データソース、部分的にインデックス化されたアイテム、サンプル結果を確認し、調査目的に対して「広すぎる」「狭すぎる」「対象場所が漏れている」「権限や境界で見えていない」といった問題を潰していきます。(Microsoft Learn)
実務では、最初の検索結果をそのままエクスポートするのではなく、次のような順序で確認するのが安全です。
| 確認段階 | 見るべきもの | 判断ポイント |
|---|---|---|
| 検索直後 | Statistics dashboard | ヒット数、対象場所、失敗した場所、データソースの偏りを確認する |
| 結果確認 | Sample dashboard | 実際のアイテムが調査対象に合っているか確認する |
| 絞り込み | クエリ、条件、データソース | キーワード・期間・対象ユーザー・サイトを調整する |
| 確定前 | CSV レポート、失敗場所、権限 | 統計だけでなく詳細レポートで差分の原因を確認する |
| 次の処理 | レビューセット、エクスポート、保全 | 目的に応じて後続アクションを選ぶ |
2026年6月29日更新で押さえるべきポイント
今回の公式情報は、Microsoft Purview eDiscovery の検索評価プロセスをより実務向けに整理した内容です。特に管理者が確認すべきポイントは、Statistics dashboard、Sample dashboard、検索結果の再生成、サポート問い合わせ前の確認項目、検索統計とエクスポート結果の差分です。(Microsoft Learn)
Statistics dashboard は検索結果の“全体像”を見る場所
Statistics dashboard は、検索結果の件数や容量、ヒットした場所、データソース、部分的にインデックス化されたアイテムなどを確認するための画面です。初期結果タイプとして Statistics を選ぶと、検索完了後にこのダッシュボードへ自動的に移動します。(Microsoft Learn)
主に確認すべき項目は次の通りです。
| 項目 | 実務での見方 |
|---|---|
| Search hits | 想定より多すぎる場合はキーワードや期間を絞る。少なすぎる場合は表記揺れや対象場所の漏れを疑う |
| Locations | 検索対象場所のうち、どこにヒットがあり、どこでエラーが出たかを確認する |
| Data sources | 対象ユーザー、グループ、組織全体検索など、データソース設計が妥当か確認する |
| Partially indexed items / Advanced indexed items hits | 暗号化、サイズ超過、未対応形式などで通常検索に完全には反映されない可能性のあるデータを確認する |
| Top data sources | 特定ユーザーや場所にヒットが偏っていないか確認する |
| Top sensitive information types | SharePoint ファイル内で多く検出された機密情報の種類を確認する |
| Top keywords | どのキーワードが結果に強く影響しているか確認する |
| Indexing status | 完全インデックス済みか、未インデックス・部分インデックスが多いか確認する |
| Top communication participants | メール、Teams チャット、予定表招待などの送信者・受信者の傾向を確認する |
特に注意したいのは、Statistics dashboard の場所数と CSV レポートの行数が一致しない場合がある点です。複数のメールボックスが同じ SMTP アドレスを共有している場合や、メールボックスの種類が分かれている場合、画面上では集約表示されても、CSV では複数行として表示されることがあります。SharePoint や OneDrive でもアーカイブサイトが別の場所として扱われる場合があります。(Microsoft Learn)
失敗した場所は「Retry failed locations」で再確認する
検索対象の一部でエラーが出ている場合、Microsoft Purview eDiscovery では Retry failed locations を使って失敗した場所を再検索できます。再試行が完了すると、再試行分のヒット数が元の検索結果に集計されます。(Microsoft Learn)
これは、グローバル企業や大規模テナントでは特に重要です。例えば、1,000か所を対象にした検索で1か所だけ失敗していた場合、検索結果の比較では「999か所を検索した結果」と「1,000か所を検索した結果」を比べてしまうことになります。件数差の原因がクエリではなく、単なる検索対象の失敗であるケースもあるため、Locations.csv などのレポート確認は必須です。(Microsoft Learn)
検索統計は14日で期限切れになる
Search statistics は 14日後に期限切れになります。14日を超えた検索について最新の統計を確認するには、検索統計を再実行する必要があります。また、検索結果をレビューセットへ追加する際にサンプリングオプションを有効にするには、Generate statistics の実行が必要です。(Microsoft Learn)
管理者は、検索日、統計生成日、レビューセット追加日、エクスポート日を記録しておくべきです。特に法務・監査対応では、「いつの時点の検索結果をもとに判断したのか」を説明できることが重要になります。
Sample dashboard で実際の中身を確認する
Sample dashboard は、検索結果の代表的なアイテムを確認するための画面です。検索統計だけでは「件数」は分かっても、「その結果が本当に調査対象に合っているか」は分かりません。Sample dashboard では、件名またはタイトル、作成日または送信日、送信者または作成者などを確認し、必要に応じてアイテムのソース情報やリッチビューを開いて内容を評価できます。(Microsoft Learn)
サンプル結果は 24時間有効です。24時間を超えた場合は、最新の検索クエリに一致するサンプルを取得するためにビューを再生成する必要があります。(Microsoft Learn)
実務では、次のように使い分けると判断しやすくなります。
| 状況 | Sample dashboard で見ること | 次の対応 |
|---|---|---|
| ヒット数が多すぎる | 無関係な件名やファイルが多くないか | キーワード、期間、送信者、場所を絞る |
| ヒット数が少なすぎる | 想定した人物や表記が含まれているか | 同義語、旧メールアドレス、別名を追加する |
| Teams やメールの文脈を見たい | 会話参加者や送受信者の傾向 | レビューセット追加後の詳細分析を検討する |
| SharePoint ファイルが多い | ファイル名、作成者、機密情報の種類 | サイト単位、フォルダー単位、期間条件を見直す |
検索結果を絞り込むときの実務ポイント
検索結果の評価後は、データソースと検索クエリを変更して、検索を広げるか狭めるかを判断します。Microsoft Learn では、検索結果に満足した後のアクションとして、検索結果をレビューセットに追加する、検索結果をエクスポートする、保全を作成する、という流れが示されています。(Microsoft Learn)
絞り込みの基本は「期間・人物・場所・キーワード」
eDiscovery 検索で結果が広すぎる場合、まず見直すべきなのは期間、人物、場所、キーワードです。例えば、全社横断で「契約」というキーワードだけを検索すると、契約書、契約更新、契約社員、契約交渉など多くの文脈が混ざります。調査対象が特定部署の取引先とのやり取りであれば、対象ユーザー、SharePoint サイト、日付範囲、取引先名、プロジェクト名を組み合わせる方が実用的です。
逆に結果が少なすぎる場合は、キーワードを狭くしすぎている可能性があります。英語名と日本語名、旧社名と新社名、メールアドレスと表示名、略称と正式名称を併用して確認します。退職者や削除済み Microsoft Entra ID オブジェクトに関連する場合、受信者展開の挙動にも注意が必要です。Microsoft Learn のサポート前チェックリストでは、退職者の Entra ID オブジェクトが削除されている場合、履歴上の SMTP アドレス、エイリアス、表示名を手動で追加する必要がある点が示されています。(Microsoft Learn)
KeyQL の基本ルールを運用手順に入れる
eDiscovery の検索では、KeyQL の扱いも結果に影響します。公式情報では、検索のタイムゾーンは UTC であり、組織単位で変更できないこと、キーワード検索は大文字・小文字を区別しないこと、AND、OR、NOT、NEAR などの Boolean 演算子は大文字で記述する必要があることが示されています。(Microsoft Learn)
また、空のキーワード条件を広範囲の検索に使うと、大量のアイテムが返り、結果制限や処理遅延につながる可能性があります。意図的に対象範囲全体を収集したい場合でも、まず Generate statistics で規模を確認するのが安全です。(Microsoft Learn)
検索条件を見直す例
| 課題 | 悪い例 | 改善例 |
|---|---|---|
| ヒットが多すぎる | 契約 | 契約 AND 取引先名 AND date>=2026-01-01 |
| 表記揺れで漏れる | Project A のみ | ("Project A" OR "PJ-A" OR "プロジェクトA") |
| 退職者のメールが漏れる | 現在のユーザー名のみ | 旧メールアドレス、エイリアス、表示名も追加 |
| 日時がずれる | 日本時間のつもりで条件指定 | UTC 前提で期間を確認 |
| 演算子が効かない | 契約 and 請求 | 契約 AND 請求 |
影響範囲:誰が確認すべきか
この更新の影響を受けるのは、Microsoft Purview eDiscovery を使って Microsoft 365 のメール、Teams、SharePoint、OneDrive などを検索・レビュー・エクスポートする管理者、コンプライアンス担当、法務担当、監査担当です。検索対象のサービスには Exchange Online、Microsoft Teams、Microsoft 365 Groups、OneDrive、SharePoint、Viva Engage が含まれます。(Microsoft Learn)
特に影響が大きいのは、次のような組織です。
| 組織・運用 | 影響 |
|---|---|
| グローバル企業 | リージョン、主権クラウド、コンプライアンス境界によって検索範囲が変わる可能性がある |
| 大規模テナント | 検索場所が多く、失敗場所や一時的エラーの確認が重要になる |
| 法務・監査対応が多い組織 | 検索統計とエクスポート結果の差分説明が求められる |
| 旧 eDiscovery 手順を使っていた組織 | クラシック eDiscovery 廃止後の新しい Purview ポータル運用への整理が必要 |
| DSR 対応を行う組織 | User Data Search case tool は廃止され、eDiscovery に機能が統合されている |
Microsoft Learn では、User Data Search case tool は廃止され、その機能は eDiscovery に統合されたと説明されています。GDPR などのデータ主体要求に対応する場合も、eDiscovery の検索を使って対象データを探す流れになります。(Microsoft Learn)
設定変更:すぐに変更すべき項目はあるか
対象ページだけを見る限り、2026年6月29日の更新によって全テナントで必須となる新しい設定変更は明記されていません。ただし、検索結果の信頼性を高めるために、管理者が見直すべき設定・運用項目はいくつかあります。(Microsoft Learn)
eDiscovery 権限とケースメンバーを確認する
eDiscovery 関連ツールを使うには、適切な権限をユーザーに割り当てる必要があります。Microsoft Learn では、最も簡単な方法として Microsoft Purview ポータルの Role groups ページで適切なロールグループにユーザーを追加する方法が案内されています。(Microsoft Learn)
また、ケースへアクセスするには、ユーザーが eDiscovery Manager ロールグループに追加されている必要があります。ケース単位でユーザーやロールグループを追加・削除して、アクセスできる調査範囲を管理します。(Microsoft Learn)
管理者が確認すべきポイントは次の通りです。
| 確認項目 | 実務上の注意点 |
|---|---|
| eDiscovery Manager / Administrator | 必要な担当者だけに付与する |
| Case Management ロール | ケース作成・管理が必要な担当者に付与する |
| ケースメンバー | 調査ごとにアクセスできる人を限定する |
| 検索権限フィルター | 地域・部門・子会社単位で検索範囲が制限されていないか確認する |
| 管理単位・コンプライアンス境界 | グローバル検索時に意図せず範囲が絞られていないか確認する |
検索権限フィルターとコンプライアンス境界に注意する
検索結果が想定より少ない場合、クエリが原因とは限りません。検索を実行したユーザーにコンプライアンス境界や検索権限フィルターが適用されていると、検索できる場所やコンテンツが制限されます。Microsoft Learn でも、同じ検索条件でも実行ユーザーによって結果が変わる可能性があると説明されています。(Microsoft Learn)
これはグローバル企業でよく問題になります。例えば、米国子会社の eDiscovery 担当者に米国リージョンのメールボックスと OneDrive のみ検索できる権限を設定している場合、その担当者が全社調査のつもりで検索しても、他リージョンのデータは結果に出ません。検索結果を比較するときは、クエリだけでなく「誰が実行したか」も記録する必要があります。
エクスポート前に Generate statistics を実行する
検索結果をエクスポートする場合、大規模なテナントでは Generate statistics の有無が処理の安定性に影響します。Microsoft Learn では、特に大規模エクスポートやテナント全体検索では、エクスポート前に Generate statistics を実行すると、ヒットがある場所に処理を最適化でき、処理時間と信頼性の向上につながると説明されています。(Microsoft Learn)
ただし、検索統計が古い場合や、検索クエリ・データソースを変更した場合、正確性を確保するために eDiscovery はすべての場所を再処理します。統計を生成した後に条件を変更した場合は、再度統計を生成する運用にしておくと混乱を避けやすくなります。(Microsoft Learn)
移行期限:クラシック eDiscovery はすでに廃止済み
Microsoft は、クラシック eDiscovery エクスペリエンスを 2025年8月31日に廃止済みです。対象には classic Content Search、classic eDiscovery (Standard)、classic eDiscovery (Premium) が含まれます。21Vianet が運用する中国向け Microsoft 365 を除き、組織は Microsoft Purview ポータルの新しい eDiscovery エクスペリエンスを使う前提です。(Microsoft Learn)
そのため、今回の記事でいう「移行期限」は、これから来る期限というより、すでに旧画面・旧手順から脱却しているかを確認する期限後チェックとして捉えるべきです。
| 確認項目 | 対応 |
|---|---|
| 旧 Content Search の手順書が残っている | Microsoft Purview ポータルの eDiscovery 手順へ更新する |
| クラシック eDiscovery の画面名で教育している | Statistics dashboard、Sample dashboard、Review sets など新画面の用語へ更新する |
| Office 365 eDiscovery Export Tool 前提の手順がある | 新しい eDiscovery エクスポート手順へ見直す |
| 中国 21Vianet 環境を利用している | 21Vianet 向けの公式ガイダンスを別途確認する |
| グローバル・主権クラウド混在 | ケースのリージョン、データソース、検索境界を確認する |
検索統計とエクスポート結果が一致しない理由
eDiscovery の検索統計は、実際のエクスポート件数やサイズと一致しない場合があります。Microsoft Learn では、検索統計は検索条件に一致するアイテム数とサイズの見積もりであり、実際にエクスポートする際には検索が再実行され、実データが取得されるため差分が発生し得ると説明されています。(Microsoft Learn)
主な理由は次の通りです。
| 差分の原因 | 具体例 |
|---|---|
| 統計は見積もり | 件数やサイズは確定値ではなく、概算として扱う必要がある |
| 推定時とエクスポート時のデータ変化 | 新規作成、送受信、削除、保持によるバージョン変化が発生する |
| 未インデックスアイテム | エクスポート時に未インデックスアイテムを含めると件数が増える場合がある |
| SharePoint / OneDrive のバージョン | エクスポート時にドキュメントバージョンを含めると件数や容量が増える |
| フォルダーやリストの扱い | 検索見積もりとエクスポート時の単位が異なる場合がある |
| ファイル形式の変換 | Exchange メッセージが PST や MSG として出力され、サイズが変わる |
特にサイズ見積もりは、厳密な容量ではなく大まかな規模感として扱うべきです。公式情報では、たとえば 10 MB の見積もりが、実際には 1 MB から 100 MB 程度の範囲になり得るという考え方が示されています。(Microsoft Learn)
サポート問い合わせ前に確認すべき8項目
検索結果がゼロ、想定より少ない、または想定外のアイテムが含まれる場合、すぐにサポートへ問い合わせる前に確認すべき項目があります。Microsoft Learn では、eDiscovery 検索に関する多くの確認依頼は、事前チェックで解決できると説明されています。(Microsoft Learn)
| 確認項目 | 見るべきポイント |
|---|---|
| Hold と search の混同 | 保全はデータを保持する機能であり、検索結果に自動表示する機能ではない |
| インデックス遅延 | 新規作成・変更直後のアイテムはインデックスに反映されるまで時間がかかる |
| 部分的にインデックス化されたアイテム | 暗号化、サイズ超過、未対応形式などで通常のコンテンツ検索に出ない場合がある |
| Location scope | 対象メールボックス、サイト、グループ、Teams の場所がすべて含まれているか確認する |
| RBAC と検索権限フィルター | 管理者で実行しても、権限やケース範囲で結果が制限される場合がある |
| リージョン・主権クラウド | ケースとデータソースが同じ Microsoft 365 クラウドや境界にあるか確認する |
| Recipient expansion | 退職者や削除済みオブジェクトは自動展開されない場合がある |
| 最近のサービス変更 | Microsoft 365 Message Center で検索範囲や結果に影響する変更を確認する |
それでも解決しない場合は、サポートへ問い合わせる前に、検索の正確な KeyQL、ケース ID、選択したデータソース、実行時刻を記録しておきます。公式情報でも、サポートが最初に求める情報としてこれらが挙げられています。(Microsoft Learn)
管理者向けの実務チェックリスト
Microsoft Purview eDiscovery の検索結果を安全に評価・絞り込みするには、検索担当者任せにせず、組織として手順を標準化することが重要です。
検索前に確認すること
| チェック | 内容 |
|---|---|
| ケースの目的 | 訴訟、内部調査、監査、DSR など目的を明確にする |
| 対象範囲 | ユーザー、グループ、サイト、Teams、期間を定義する |
| 権限 | 検索実行者が適切な eDiscovery 権限を持つか確認する |
| 境界 | コンプライアンス境界、管理単位、リージョン制約を確認する |
| キーワード | 同義語、旧名称、略称、英語表記、日本語表記を整理する |
検索後に確認すること
| チェック | 内容 |
|---|---|
| Statistics dashboard | ヒット数、場所、データソース、未インデックス状況を確認する |
| Locations.csv | 失敗場所や想定外の対象外がないか確認する |
| Sample dashboard | 検索結果が調査対象に合っているか実物で確認する |
| Retry failed locations | エラーが出た場所を再試行する |
| Regenerate view | 古い統計やサンプルを使い回さない |
| 記録 | KeyQL、ケース ID、実行者、実行時刻、データソースを残す |
エクスポート前に確認すること
| チェック | 内容 |
|---|---|
| Generate statistics | 大規模エクスポート前に統計を生成する |
| 未インデックスアイテム | 含めるかどうかを調査方針として決める |
| SharePoint / OneDrive バージョン | バージョンを含めるか確認する |
| パス長 | OneDrive や SharePoint の深いフォルダーで展開エラーが起きないようにする |
| ダウンロード期限 | 検索エクスポートパッケージは作成後14日で期限切れになるため、期限内に取得する |
Microsoft Learn では、検索エクスポートパッケージは作成後14日で期限切れになり、14日後にはエクスポートとパッケージ内データが自動削除され、復元できないと説明されています。これは検索エクスポートに適用され、レビューセットのエクスポートとは扱いが異なります。(Microsoft Learn)
失敗しやすいポイントと対策
Microsoft Purview eDiscovery の検索結果評価でよくある失敗は、機能不足ではなく、結果の読み方や運用手順の不足から起きます。
検索統計を確定件数として扱ってしまう
Statistics dashboard の数値は、調査方針を決めるための重要な材料ですが、エクスポート結果と完全一致する保証はありません。統計は見積もりであり、エクスポート時には検索が再実行されるため、データの増減や保持、未インデックスアイテム、ファイル形式変換で差分が出ます。(Microsoft Learn)
対策は、統計値を「規模感」として扱い、最終的な提出・レビュー対象はエクスポート結果やレビューセットの内容で確認することです。
失敗場所を無視してエクスポートする
一部の場所で検索が失敗しているのに、そのままエクスポートへ進むと、調査対象が欠けた状態で証拠収集を行うリスクがあります。Locations.csv を確認し、失敗場所がある場合は Retry failed locations を実行します。(Microsoft Learn)
権限の違いによる検索結果差を見落とす
同じ KeyQL、同じデータソースでも、検索実行者の権限やコンプライアンス境界が異なれば結果が変わることがあります。特に、地域別の eDiscovery 担当者、子会社別の管理者、外部レビュー担当者を使っている場合は、誰が検索を実行したかを必ず記録します。(Microsoft Learn)
旧手順書を使い続ける
クラシック eDiscovery はすでに廃止されています。旧 Content Search、旧 eDiscovery Standard、旧 eDiscovery Premium の画面名やエクスポート手順を前提にした社内マニュアルは、Microsoft Purview ポータルの新しい eDiscovery 画面に合わせて更新する必要があります。(Microsoft Learn)
検索語だけを調整して、データソースを見直さない
検索結果が少ないときにキーワードだけを広げても、対象メールボックスやサイトが漏れていれば結果は増えません。退職者、共有メールボックス、Microsoft 365 グループ、Teams、OneDrive、SharePoint サイト、Viva Engage など、調査対象のデータがどこに存在するかを先に洗い出すことが重要です。eDiscovery では、Microsoft 365 の複数サービスを同じ検索で対象にできます。(Microsoft Learn)
実務で使える標準ワークフロー
Microsoft Purview eDiscovery の検索結果評価は、次の流れで標準化すると運用しやすくなります。
| 手順 | 作業 | 成果物 |
|---|---|---|
| 1 | ケースの目的、対象者、対象期間、対象サービスを定義する | 調査スコープ |
| 2 | eDiscovery 権限とケースメンバーを確認する | 権限確認記録 |
| 3 | 検索クエリを作成して実行する | KeyQL、検索条件 |
| 4 | Statistics dashboard を確認する | 検索ヒット数、場所、データソース傾向 |
| 5 | Locations.csv で失敗場所を確認する | 失敗場所一覧 |
| 6 | 必要に応じて Retry failed locations を実行する | 再試行結果 |
| 7 | Sample dashboard で実物を確認する | 関連性の判断 |
| 8 | クエリ、期間、データソースを修正して再実行する | 改訂版検索 |
| 9 | 検索結果が妥当ならレビューセット追加、エクスポート、保全へ進む | 後続処理記録 |
| 10 | サポートが必要な場合は KeyQL、ケース ID、データソース、実行時刻を添えて問い合わせる | 問い合わせ資料 |
この流れをテンプレート化しておくと、担当者が変わっても検索品質を一定に保ちやすくなります。特に法務・監査対応では、後から「なぜその検索条件にしたのか」「どの場所を対象にしたのか」「失敗場所をどう扱ったのか」を説明できることが重要です。
まず管理者がやるべきこと
今回の Microsoft Purview eDiscovery 更新で管理者が最初に行うべきことは、既存の eDiscovery 運用手順を、検索実行後の評価プロセスまで含めて見直すことです。検索条件の作成手順だけでなく、Statistics dashboard、Sample dashboard、Locations.csv、Retry failed locations、Generate statistics、エクスポート期限、サポート問い合わせ前の確認項目までを標準手順に入れます。(Microsoft Learn)
特に次の3点は優先度が高いです。
- クラシック eDiscovery 前提の社内手順を廃止し、Microsoft Purview ポータルの新しい eDiscovery 手順へ更新する
- 検索統計を確定値として扱わず、失敗場所・権限・部分インデックス・エクスポート差分を確認する
- グローバル環境では、リージョン、主権クラウド、コンプライアンス境界、検索権限フィルターの影響を記録する
Microsoft Purview eDiscovery の検索は、単に「ヒットするかどうか」を見る機能ではありません。調査対象を正しく定義し、検索結果の妥当性を確認し、必要なデータを過不足なくレビューやエクスポートへつなげるためのプロセスです。管理者は、検索結果を評価してから絞り込む運用を標準化し、証拠収集や内部調査で説明できる状態を作っておきましょう。

コメント