Eu acredito que a linha de produtos da Quest ActiveRoles pode fazer isso. Não me lembro de imediato se é baseado na web ou não para o provisionamento de usuários. E não é barato.
Outra solução gratuita é instalar as ferramentas adminpak, dar-lhes os devidos direitos delegados no ADUC e, em seguida, criar um console MMC personalizado para eles usarem no ADUC, como abaixo:
c / p de outro site:
- Abra mmc - Arquivo - Adicionar / Remover Snap-in - Adicionar - selecione ADUC - Adicionar - Fechar - OK.
- Selecione a OU desejada - clique com o botão direito na OU - Nova janela a partir daqui.
- Depois disso, limite o acesso do usuário somente àquela janela: Arquivo - Opções - Modo de console: Modo de usuário - acesso limitado, janela única.
- Salvar console: arquivo - Salvar como
- Console de teste
- Conceder console (arquivo msc) ao usuário