Em poucas palavras e simplificado em grande medida:
Todos os usuários pertencem ao mesmo domínio, independentemente do site em que estão.
Cada conta de usuário no domínio deve ser exclusiva.
Os usuários podem se autenticar em qualquer controlador de domínio no domínio, independentemente do usuário ou do local do controlador de domínio.