Eu concordo com o Tom. Desde o início dos sistemas operacionais, sempre houve uma conta root ou admin que poderia fazer TUDO.
Pelo que li, parece que isso foi adicionado ao SO para auditoria, vazamento de dados, retenção e conformidade. Em outras palavras, eles eliminaram a capacidade incorporada de contas de administrador (administrador local e de domínio) para executar aplicativos, pois os aplicativos podem acessar dados usando "tokens divididos". O controle de acesso do usuário está ativado para essas contas, de modo que elas são limitadas no que podem alcançar, especialmente dados, e em todos os lugares em que vão, elas deixam um rastro.
Parece que a ideia é que você tenha uma conta de administrador de domínio incorporada e, em seguida, uma conta de usuário separada que faça parte da unidade organizacional de administração de domínio.
Isso é contra o design anterior, mas o mar