Можете кидать в меня камни, но я считаю что домен на samba, обсолютно не уступает по юзабельности продуктам майкросовта.
По пунктам от первого поста.
1) Групповые политики на самба контроллере реализуются процентов на 95, все зависит от того что в итоге хочет админ. Единственный гемор - под каждую сеть, если в ней необходимо жесткое разграничение прав пользователей, пишется определенный набор батников которые потом ставятся в автозагрузку. Сразу возникает вопрос с правами - runas administrator@domain и по крайней мере пока не один из тех, которые я написал не послал меня курить бамбук. Они затрагивают разграничение доступа по AСL автоматическое пропись прокси или сетевых шар и т.д. Ну и само сабой необходимо знание командной строки винды,

ведь все эти окошки данной ОС это рюшечки, которые как то сделны. Не бывает такого что можно реализовать через строку в одной ОС и нельзя полностью в другой.
Самба по сути своей в режиме PDC это NT контроллер, а в большинстве контор шас стоит хп 2000 как рабочие станции, слава богу, кроме бухов в некоторых фирмах, у которых софт заточен под 98 винду т.е под линейку 9x, ну а ставить Me на офисные компы - это полный изврат:). Берем схемы из прекрасной утилитки полеэдит и в зависимости испорченности дорабатываем оболочку пользвательских машин под нужды конкретной сети.
В итоге у нас получается полная эмуляция MC по данному вопросу, для контор до 100 юзеров например идельное решение.
2) Юзабельность КД на самбе не реализуется только ей, это надо делать в комплексе. Т.Е идеальный вариант с базой LDAP дабы потом свести всю структуру 1 действию.
3) И наконец последнее. Из всех связок конкретно для работы юниксовой сети по крайней мере по моим тестам и уже введенным в стрйо серверам самая оптимальная - это SAMBA + Ldap
Да не спорю, в огромных корпорациях с разветвленными сетями на N тысяч человек, возможно MC пока выигрывает, но это обуславливается в первую очередь простой относительно FreeBSD оболочкой соответсвенно и возможностью не вкуривая много в суть работы системы поставить сервер или что либо еще.
Но если не через оснастки, а через cmd попробовать что либо сделть с AD мы увидим что? правильно:) те же dn и т.д и т.п) т.е такую же БД запиханную в графигу.
В никсах она в чистом виде.
Что мы видим в итоге. Забив пользователей в КД потом просто реплицируем базу например на проксю-почтовик на проксе настраиваем ldap аторизацию, при необходимости добавляя SSL то же самое делаем в почтовике. И для того что бы завести логин почтовый яшик аккаунт в инет необходимо просто залезть в одну из тучи прог которые есть в нете для администрирования ldap серверов и завести там юзера, либо двумя консольными командами ldapadduser и smbpasswd -a user. Не это ли позиционировалось мс как очень сильное преимущество Ад. Гиде оно тут?:)
Может просто я неправильный какой то но вот хоть убей НЕ ВЕРЮ что что сделано в одной ОС нельзя реализовать в другой. И пока все что я пробовал получалось. Главное просто это решение найти:)
ИМХО