Plusieurs stratégies s'appliquent au même poste, et elles ne disent pas toutes la même chose. L'ordre de traitement est fixe, et c'est la dernière appliquée qui l'emporte.
L'ordre d'application
Local, puis site, puis domaine, puis unités d'organisation de la plus générale à la plus profonde. Plus une stratégie est liée près de l'objet, plus elle est prioritaire.
Les stratégies en présence
| Niveau | Paramètres fixés |
|---|---|
| Local | fond_ecran = defaut, usb = autorise |
| Site-Beauvais | proxy = proxy-beauvais:8080 |
| Domaine | fond_ecran = logo-ardexia, usb = bloque, longueur_mdp = 8 |
| OU=Utilisateurs | longueur_mdp = 12 |
| OU=Facturation | usb = autorise, lecteur_reseau = P: |
Objectif
Donner la valeur effective de usb, le niveau qui la fixe, la valeur effective de longueur_mdp, et le nombre total de paramètres effectifs.
Pièges
Le domaine bloque les ports USB, et la comptabilité les a pourtant. Ce n'est pas une anomalie : l'unité d'organisation est appliquée après le domaine, donc elle gagne. Un paramètre de sécurité posé au niveau du domaine ne garantit rien tant qu'aucune unité ne le contredit, et c'est à cela que sert l'application forcée.