Os grupos são um tipo diferente de objeto dos usuários, portanto, diferenciá-los já é possível, até mesmo fácil. Normalmente, as contas internas são deixadas no contêiner Usuários, enquanto as contas de usuário e as contas de serviço são geralmente classificadas em unidades organizacionais separadas, no contêiner Usuários ou fora do contêiner Usuários. De qualquer forma, classificar por UO seria uma indicação visual na GUI e também facilmente pesquisável e classificável por outros aplicativos, comandos do powershell, pesquisas, etc.
Portanto, basta classificar seus usuários em diferentes UOs por tipo de usuário. Você também pode querer criar uma árvore de UO para classificar usuários humanos de maneira mais granular, por exemplo, você poderia classificá-los por departamento em UOs de departamento separadas. Ou você pode classificá-los pelo local do escritório ou o que for mais apropriado para os negócios. Dessa forma, você tem várias maneiras de diferenciar usuários com diferentes necessidades.
Eu também gosto de classificar todos os grupos em UOs. Ou faço uma UO de grupos e classifico todos os grupos dentro dela e até mesmo crie uma estrutura de árvore de UO para diferenciar grupos de usuários de grupos de recursos de grupos de distribuição ou incluo os grupos próximos aos usuários nas UOs de usuários apropriadas.
Se você não estiver classificando inteligentemente seus objetos do AD em UOs, estará perdendo um recurso importante do Active Directory.
Além de usar UOs, você pode (realmente deve) aproveitar a associação ao grupo. Normalmente, há motivos para criar um ou mais grupos de usuários e de distribuição que incluem toda a equipe humana de uma organização, mas não incluem contas integradas ou de serviço. Você também pode criar uma distribuição e / ou grupo de usuários para todas as contas de serviço (você pode atribuir direitos apropriados para contas de serviço a grupos). Um grupo de distribuição destina-se a classificar os usuários praticamente para nenhuma outra finalidade (especialmente se você não trocar), por isso é um mecanismo ideal para agrupar contas para várias finalidades.
Se você fizer possuir o Exchange, terá todos os tipos de extensões de esquema adicionadas ao Active Directory que você pode usar para diferenciar entre caixas de correio de usuários e compartilhadas, etc.
Por fim, em relação às contas de serviço, você pode pensar um pouco no escopo exigido por suas várias contas de serviço. Se você tiver um serviço que precise de uma conta personalizada, mas não precise acessar nenhum recurso de rede, poderá simplesmente criar uma conta local para esse serviço e conceder-lhe os direitos necessários na máquina local. Essa é uma conta de serviço a menos que atravessa o seu anúncio.