Não sei ao certo o que você está se referindo ao fazer referência a políticas de segurança, mas suspeito que esteja se referindo às permissões de arquivos e pastas, bem como à delegação de controle.
Posso dizer de primeira mão que não é uma tarefa fácil de gerenciar e acompanhar. Eu trabalho em um ambiente onde há uma separação muito distinta entre o que os administradores seniores e juniores podem ou não fazer. Os administradores juniores estão restritos ao gerenciamento de diretivas de grupo para um conjunto limitado de GPOs, têm direitos limitados para gerenciar um número limitado de servidores, têm acesso limitado a um pequeno conjunto de AD OUs, têm acesso limitado a um pequeno número de zonas DNS Usuários de TS, mas não podem se logar via TS, etc., etc. A única maneira de manter o controle é documentá-lo.