Se você criar contas somente na nuvem (ou seja, não sincronizadas a partir do AD local), elas serão completamente desconhecidas em seu ambiente local, portanto, elas nem poderão fazer logon no domínio do AD local e, é claro, poderão t gerenciar qualquer coisa nele.
Você pode fazer o contrário: ter uma conta de administrador local e conceder direitos administrativos ao Office 365 para essa conta.