云邮箱的合规保留与数据导出应如何规划?
这是两个最容易混淆、后果又最严重的概念。Google 官方说明:默认情况下 Workspace 数据一直留在用户账号中,直到用户或管理员删除它;保留规则(retention rules)用于规定数据存多久,并在期限届满后清除(purge)不再需要的数据。保留(hold)则用于因法律或存证义务而无限期保全数据。二者的关系是明确的优先级:hold 覆盖 retention rules,处于 hold 之下的数据不会被保留规则清除。也就是说保留规则既能「留住」也能「删除」,而 hold 只能「留住」。理解这一点,才能避免把保留规则误当成安全网。
默认保留规则(default retention rules)适用于某项服务的全部数据,每个服务只能有一条,且不能限定到特定账号或时间段;关键在于——默认规则仅在没有自定义规则或 hold 适用时才生效。自定义保留规则(custom retention rules)数量不限,对 Gmail 与 Groups 可按组织单位、日期范围与特定搜索词设定。多条规则并存时,数据按到期时间最晚的那条规则保留。官方对此给出了醒目的警示:配置不当的保留规则可能让 Google 服务立即且不可逆地清除数据,建议先在小范围用户上测试新规则再推广到全组织。另需注意:数据在 Vault 中被清除即从所有 Google 服务中清除,且保留覆盖期出现空档可能导致服务立即清除数据。
在 Vault 中,hold 隶属于事项(matter)之下,创建时需选择服务(如 Gmail)并设定范围:指定账号(输入一个或多个账号或群组邮箱地址)或组织单位。官方强烈建议不要选择顶级组织单位,因为那将导致组织内任何 Google Workspace 账号都无法被删除。可选条件包括发送日期范围与搜索词。需特别留意两条约束:其一,只要账号处于 hold 范围内,即使该账号没有任何邮件匹配搜索词,该账号在 hold 解除前也无法被删除;其二,被 hold 的已删除邮件在 Vault 中始终可见,但对用户不可见。还有一个易被忽略的失效条件:若管理员移除了某用户的 Vault 支持许可,Vault hold 将不再保护该用户的数据,标记为待删除的数据可能被立即清除且无法恢复。
微软 Purview 提供三种方案:Content search(跨数据源搜索并导出结果)、eDiscovery(标准版)(在搜索基础上增加案例管理与法律保留)、eDiscovery(高级版)(端到端工作流与高级分析)。两者共有的能力包括跨 Exchange、OneDrive、SharePoint、Teams、Groups 等位置搜索、关键字查询与搜索条件、搜索统计、基于角色的权限、对内容位置施加法律保留、以及导出搜索结果(先复制到微软提供的 Azure 存储再下载)。高级版独有的能力是划分选型分界线的关键:托管人(custodian)管理、法律保留通知工作流、高级索引、收集统计与报告、审阅集(review sets)及其之上的标记、筛选、分析(近重复检测、邮件线程、主题)与预测编码模型,以及导出到客户自有 Azure 存储位置。简言之,标准版能「找到并导出」,高级版才能「在平台内审阅与分析」。
把两家的机制抽象出来,规划要点是共通的。其一,明确「删除」与「保全」是两套独立的策略,不要用同一条规则同时承担两个目标,也不要指望保留规则替代法律保全。其二,先测小范围再推全组织,尤其是带清除动作的规则,一旦误删无法恢复。其三,把许可状态纳入合规监控——Vault 的例子说明许可回收会直接使保全失效,账号离职流程若先回收许可再做数据处置,可能造成不可逆的证据灭失。其四,按调查规模选型:若只需偶发的检索与导出交给外部律师团队处理,标准能力已足够;若组织内部需要完成审阅、标记与相关性分析,才有必要投入高级版。其五,导出前先确认落地位置的安全边界,导出物往往包含组织内最敏感的邮件全文,其存储与访问控制应与生产邮箱同级。
参考:Google Vault 官方帮助《How retention works》《Place Gmail messages on hold》与 Microsoft Learn 官方文档《Microsoft Purview eDiscovery solutions》,https://support.google.com/vault/answer/2990828 、 https://support.google.com/vault/answer/2473591 、 https://learn.microsoft.com/en-us/purview/ediscovery
