O gerenciamento de senhas só pode ser delegado às UOs porque as entradas da ACL nas UOs são transmitidas por herança para o objeto do usuário. Os grupos não alteram as ACLs dos usuários que eles contêm.
Você deve repensar seu plano para achatar sua DA.