В общем делать нужно так.
Для делегирован полномочий по вводу в домен группе необходимо:
Согласно пункту инструкции 3.11.5. Делегирование полномочий на присоединение компьютеров к домену
Запустить ADMC с правами администратора домена.
Создать группу Join_to_Domain
Область группы = Глобальная
Тип группы = Безопасность
В дереве каталога правый клик по mydomain.com, выбрать "Свойства", перейти в раздел "Безопасноть".
Раздел "Пользователи и группы", нажать кнопку "Добавить" и добавить группу Join_to_Domain
Раздел "Пользователи и группы", выделить группу Join_to_Domain
!!!В разделе "Разрешения":!!!
Применять: = "Этот объект"
Вкладка "Делегирование задач"
- Установить галку напротив "Присоединение компьютера к домену"
Этих прав достаточно для ввода Windows машин в Альт Домен, но не достаточно для ввода Alt Linux.
!!!Дополнительно!!!
Данные разрешения разрешают пользователю читать содержимое всех веток каталога в ADMC (Необязательно)
Применять: = "Этот обЪект и все дочерние объекты"
- Установить галку напротив "Читать".
Остальные галки добавятся автоматически.
Данные разрешения разрешают пользователю читать, изменять, удалять учётные записи компьютера, его свойства и атрибуты
Применять: = "Дочерние объекты: Компьютер"
- Установить галку напротив "Читать"
- Установить галку напротив "Изменять"
- Установить галку напротив "Удаление" - Необязательно. Помимо удаления объекта "Компьютер", разрешает переносить его между OU. Можно не ставить
что бы бегунки с дуру не удалили учётки Компьютеров.
Остальные галки добавятся автоматически.