Pode haver um problema ao obter resultados completos se você estiver consultando um grupo que contenha entradas de vários domínios do AD (grupos globais versus universais). Há mais sobre o tema aqui
(Nota: na página vinculada, vejo fontes de wingding no meio da postagem do Che. Aqui elas são convertidas em uma fonte real:
- Em um controlador de domínio do domínio que contém o usuário, o memberof para o usuário é completo com relação à associação de grupos nesse domínio; no entanto, memberOf não contém a participação do usuário em grupos locais e globais de domínio em outros domínios.
- Em um servidor GC, o memberOf para o usuário é completo em relação a todos os membros do grupo universal. )