Suggerisco che ci sia un gruppo limitato in qualche luogo in un GPO che si applica al OU del regolatore di dominio o alla radice di dominio.
Vedere questo collegamento per più informazioni:
http://www.windowsecurity.com/articles/Using-Restricted-Groups.html