Du legst mehrere Gruppen (domäne-lokal), nennst die Gruppen Konten entsperren, User anlegen usw. Dann deligierst du jeder Gruppe im AD die nötigen Rechte. Jetzt noch eine globale Gruppe 1st und 2nd Level Admins und die Gruppem Mitglied in die DL Gruppen machen. Nun brauchst due User nur noch in die globalen Gruppen zu schieben...
Bezüglich von Druckerverwaltung haben wir das so ähnlich am laufen...