Лучше всего использовать глобальный каталог (порты 3268/9). Согласно MS:
«Так как глобальный каталог является местом расположения всех универсальных групп по всему лесу, доступ к серверу глобального каталога является требованием для аутентификации в многодоменном лесу».
http: // technet. microsoft.com/en-us/library/how-global-catalog-servers-work(v=ws.10).aspx