Você certamente já percebeu que o DNS não se importa com as sub-redes quando se trata de gerenciamento. A unidade de gerenciamento típica em uma infraestrutura de DNS é uma "zona" que corresponderia a pelo menos um domínio. Então, se você quisesse delegar tarefas de gerenciamento, você delegaria a administração sobre uma zona completa, pelo menos o domínio completo.
Os servidores DNS do Windows AD oferecem algumas capacidades adicionais de controle de acesso e delegação para entradas de registro único - ou seja, você pode configurar direitos de "modificação" para um determinado usuário ou grupo para cada registro em uma zona sem delegar todo o gerenciamento de zona. Mas nenhum dos recursos de delegação e ACL inclui algo como uma "sub-rede" como uma unidade de gerenciamento; se você precisar refletir isso em ACEs, precisará corrigi-los externamente.
Dito isto, provavelmente não é tão ruim quanto parece, pois as ACLs de DNS do Windows também têm o conceito de "criador" de um registro, juntamente com a capacidade de delegar apenas a criação de novos registros em uma zona sem a necessidade para permissões para alterar outros dados específicos da zona ou outros registros. O "criador" se torna o dono do registro e implicitamente obtém o direito de alterar suas permissões, assim indiretamente ganha "controle total". Além disso, a ACE para "CREATOR-OWNER" ser herdada na criação de um novo registro pode ser definida explicitamente no contêiner, se desejado (mas o direito implícito de alterar permissões não pode ser revogado). Portanto, o esboço básico do projeto pode ser assim:
- solicite à equipe de DNS do AD direitos de criação de novos registros na zona para seu grupo
- peça à equipe de DNS do AD para delegar os direitos de modificação para registros de recursos pertencentes ao seu grupo
- comece a criar e modificar registros de recursos para o seu grupo no DNS do AD por conta própria
- propor a criação de um script de gerenciamento de execução frequente, que verificaria se os registros criados por seu grupo obedecem à política de delegação (ou seja, apontam para hosts em seus domínios)
- reconfigure seu servidor DNS Linux para simplesmente encaminhar consultas para os servidores DNS do AD ou para atuar como um secundário, retirando os dados da zona de um dos principais DNS do AD (se a zona DNS estiver integrada ao AD, todos os AD Servidores DNS agem como primárias)