Grupos de domínios de segurança (anteriormente conhecidos como Restrições de domínio) são entidades que determinam em quais domínios de segurança um administrador pode executar permissões. Por exemplo, se o Grupo de domínios de segurança da América do Norte contiver os domínios de segurança North-Am, North-Am-Sales e North-Am-HR, os administradores com funções com o Grupo de domínios de segurança da América do Norte aplicado poderão acessar entidades que residem nos domínios de segurança North-Am, North-Am-Sales e North-Am-HR (mais o domínio de segurança PUBLIC que é adicionado automaticamente a cada grupo de domínios de segurança).
Se não houver grupos de domínios de segurança aplicados a permissões em uma função de administrador, o administrador poderá executar todas as permissões na função em todos os domínios de segurança.

Os grupos de domínios de segurança podem conter um ou mais domínios de segurança. Os domínios de segurança não precisam ser conectados na estrutura hierárquica, mas existem padrões para como os clientes implementam grupos de domínios de segurança:
- Filial da família: um administrador é responsável pelas entidades na região da Europa, que inclui o acesso às entidades no Domínio de Segurança da Europa e seus subdomínios, Europe-Sales e Europe-HR.
- Irmão: um administrador é responsável pelo gerenciamento de irmãos dentro da mesma filial. Por exemplo, um administrador tem acesso às entidades em Europe-Sales e Europe-HR, mas não no domínio de segurança principal (Europa).
- Pai-filho: um administrador é responsável por um domínio de segurança pai e um ou mais domínios filhos, mas não por toda a ramificação. Por exemplo, um administrador tem acesso a entidades no domínio de segurança Europa e no domínio de segurança Europe-HR.
- Mistura e combinação: quaisquer domínios de segurança podem ser incluídos em um grupo de domínios de segurança, sejam eles de partes diferentes da mesma hierarquia de domínios de segurança ou até mesmo de árvores diferentes.