Microsoft 365 yöneticiyseniz şu senaryo tanıdık gelecektir: organizasyona phishing maili sızdı, ya da yanlışlıkla hassas bilgi içeren bir duyuru tüm şirkete gitti. Artık o mailin tüm posta kutularından temizlenmesi gerekiyor ve tek tek kullanıcı kutusu gezmek bir seçenek değil. İşte bu yazıda, belirli bir kelime, konu ya da içerik geçen mailleri organizasyon genelinde toplu silmenin yolunu anlatacağım.
İşlemi Microsoft Purview’daki Content Search (içerik araması) ve Security & Compliance PowerShell ile yapacağız. Süreç üç aşamadan oluşuyor: arama oluştur, sonucu doğrula, temizle.
Ön koşullar
- Hesabınızın eDiscovery Manager ve Search And Purge rollerine sahip olması gerekiyor (Purview portalında Roles & scopes altından atanır)
- ExchangeOnlineManagement PowerShell modülü kurulu olmalı
- Tek bir purge işlemi, posta kutusu başına en fazla 10 öğe siler; daha fazlası için işlemi tekrarlamanız gerekir
1. Adım: İçerik aramasını oluşturun
Önce Microsoft Purview portalında ya da PowerShell’de bir Content Search oluşturuyoruz. PowerShell tarafında Security & Compliance oturumu açalım:
|
1 |
Connect-IPPSSession |
Ardından aramayı oluşturup çalıştıralım. Örnek olarak konusunda “Acil Fatura” geçen mailleri hedefleyelim:
|
1 2 |
New-ComplianceSearch -Name "AcilFaturaTemizlik" -ExchangeLocation All -ContentMatchQuery 'subject:"Acil Fatura"' Start-ComplianceSearch -Identity "AcilFaturaTemizlik" |
ContentMatchQuery alanı KQL sözdizimi kullanıyor; yani from:[email protected], sent:2026-07-01..2026-07-15 gibi kriterleri birleştirebilirsiniz. Ne kadar spesifik olursanız o kadar iyi; genel bir kelimeyle arama yapıp masum mailleri silmek istemezsiniz.
2. Adım: Sonucu mutlaka doğrulayın
Silmeden önce aramanın neyi yakaladığını kontrol edin:
|
1 |
Get-ComplianceSearch -Identity "AcilFaturaTemizlik" | Format-List Items, SuccessResults |
Beklediğinizden çok daha fazla sonuç dönüyorsa sorgunuz fazla genel demektir. Aramayı daraltıp tekrar çalıştırın. Bu adımı atlamayın; purge işleminin geri alması yok.
3. Adım: Toplu silme (purge)
Sonuçtan eminseniz, temizlik komutu şu:
|
1 |
New-ComplianceSearchAction -SearchName "AcilFaturaTemizlik" -Purge -PurgeType HardDelete |
İki silme tipi var:
- SoftDelete: Mailler kullanıcının Kurtarılabilir Öğeler klasörüne taşınır; gerekirse geri alınabilir
- HardDelete: Kalıcı silinmek üzere işaretlenir. Phishing temizliğinde genelde bu tercih edilir
İşlemin durumunu takip etmek için:
|
1 |
Get-ComplianceSearchAction -Identity "AcilFaturaTemizlik_Purge" |
Status alanı Completed olduğunda temizlik bitmiş demektir.
Pratik notlar
- Posta kutusu başına 10 öğe limiti nedeniyle, yoğun bulaşmış senaryolarda purge komutunu birkaç kez çalıştırmanız gerekebilir. Her turda kalan öğeler silinir.
- Büyük organizasyonlarda arama tamamlanması dakikalar alabilir;
Start-ComplianceSearchsonrası status’u kontrol etmeden purge’e geçmeyin. - Bu yöntem phishing müdahalesinin sadece bir parçası. Saldırının kaynağını kapatmayı (şifre sıfırlama, oturum iptali, transport rule) ihmal etmeyin.
- Düzenli ihtiyaçlar için Defender for Office 365’in otomatik ZAP (zero-hour auto purge) özelliğine de göz atın; bilinen tehditleri zaten otomatik temizliyor.
Microsoft 365 güvenlik ve yönetim tarafında benzer pratik rehberler için Microsoft 365 kategorisine bakabilirsiniz. Takıldığınız yer olursa yorumlarda buluşalım.
