Je propose qu'il y ait un groupe restreint quelque part dans un GPO qui est appliqué à l'OU de contrôleur de domaine ou à la racine de domaine.
Voir le ce lien pour plus d'information :
http://www.windowsecurity.com/articles/Using-Restricted-Groups.html