A classe "contêiner" é para pastas do AD que não são OUs, por exemplo, a pasta 'Usuários' criada automaticamente. a classe 'group' é para grupos de segurança ou distribuição que podem ter usuários, computadores ou outros grupos como membros.
Um objeto que está dentro de um contêiner afeta seu DN. Se eu colocar um usuário com um CN de 'jdoe' na pasta 'Users', o DN será 'CN = jdoe, CN = Usuários, DC = domínio, DC = com'. Se 'jdoe' se tornar um membro de um 'grupo', isso não mudaria seu DN.