Acredito que sua decisão sobre qual escopo de grupo usar deve ser definida por:
-
Quais entidades de segurança precisam ser membros do grupo? Por exemplo, se você precisar incluir entidades de segurança de outros domínios da floresta nesse grupo de segurança, será necessário torná-lo um grupo de Domínio Local ou Universal. Se você precisar incluir apenas membros do mesmo domínio neste grupo de segurança, poderá usar um grupo de segurança Global.
-
De quais recursos você precisará controlar o acesso em relação a esse grupo? Você pode colocar um grupo global em ACLs em qualquer domínio na floresta, enquanto um grupo de segurança local do domínio só pode ser colocado em ACLs dentro de seu próprio domínio. Se você tem uma situação na qual você precisa de span de domínios de uma maneira muito flexível, você pode querer recorrer a um grupo Universal.
Grupos globais são bons para manter a replicação no catálogo global no mínimo ... mas isso não é grande hoje em dia, já que todo controlador de domínio é geralmente um GC, e a largura de banda consumida pelo tráfego de replicação não é algo que normalmente preocupa nós mais.