Estamos fazendo coisas semelhantes para os usuários, na verdade. Nosso banco de dados de ERP apresenta listas de "Elegíveis para contas", que nossas rotinas de gerenciamento de identidades transformam em contas novas / excluídas. Essas mesmas listas incluem variáveis que nos permitem criar grupos automaticamente com base no tipo de funcionário e também como grupos universitários, principais e de classes inscritas. Os dois últimos são muito úteis para definir permissões em coisas como compartilhamentos de arquivos em sala de aula.
Uma das principais coisas que descobrimos é que a convenção de nomenclatura de grupo tem que ser tal que é óbvio que são gerados grupos em vez de mantidos manualmente. Isso desencoraja erros.
A outra coisa a ter em mente é que o AD permite grupos de aninhamento, o que é MUITO prático ao configurar um local de compartilhamento de arquivos no qual "qualquer pessoa que tenha aulas de Geologia" pode acessar; existe um grupo que contém os grupos de classes de todas as classes GEOL. É menos útil quando um aplicativo ou algo não suporta grupos aninhados (como é o caso do VB-Script).
Fazer isso com os computadores exigirá mais esforço, pois você não pode confiar no seu sistema IDM para fazer o trabalho pesado para você. Estamos apenas analisando arquivos CSV. Você terá que inventariar periodicamente todo o seu equipamento para gerar o seu. Esses tipos de sistemas de inventário podem ser feitos por meio de um script WMI que varre toda a empresa, um script WMI que é executado na inicialização que despeja a configuração em um local especial para análise e upload ou (para produtos comerciais) um agente real faz o inventário periódico e atualiza um banco de dados.