Se você não tem medo da linha de comando, isso funciona com as permissões que você descreve:
import-module activedirectory
get-adgroup TestGroup456 | add-adgroupmember -members TestUser123
É muito básico. Você poderia vesti-lo de maneiras diferentes em um script. Eu usei o samAccountNames exclusivo aqui ... Se sua base de usuários não estiver familiarizada com os nomes do SAM, você poderá adicionar alguma lógica de pesquisa para obter os nomes distintos completos. Se você está procurando uma solução amigável com interface gráfica, isso pode não ser o que você está procurando ...