Los grupos de dominios de seguridad (antes conocidos como restricciones de dominio) son entidades que determinan en qué dominios de seguridad puede realizar autorizaciones un administrador. Por ejemplo, si el grupo de dominios de seguridad de Norteamérica contiene los dominios de seguridad North-Am, North-Am-Sales y North-Am-HR, los administradores con roles con el grupo de dominios de seguridad North-America aplicado pueden acceder a las entidades que residen en los dominios de seguridad North-Am, North-Am-Sales y North-Am-HR (además del dominio de seguridad PÚBLICO que se añade automáticamente a cada grupo de dominios de seguridad).
Si no se aplican grupos de dominios de seguridad a las autorizaciones en un rol de administrador, el administrador puede realizar todos los permisos en el rol en todos los dominios de seguridad.

Los grupos de dominios de seguridad pueden contener uno o varios dominios de seguridad. No es necesario conectar los dominios de seguridad en la estructura jerárquica, pero existen patrones de cómo los clientes implementan los grupos de dominios de seguridad:
- Sucursal familiar: un administrador es responsable de las entidades dentro de la región Europa, que incluye el acceso a las entidades en el dominio de seguridad Europa y sus subdominios, Europe-Sales y Europe-HR.
- Hermano: Un administrador es responsable de gestionar los hermanos dentro de la misma sucursal. Por ejemplo, un administrador tiene acceso a las entidades en Europe-Sales y Europe-HR, pero no en el dominio de seguridad superior (Europa).
- Principal-secundario: un administrador es responsable de un dominio de seguridad principal y uno o más dominios secundarios, pero no de toda la rama. Por ejemplo, un administrador tiene acceso a entidades en el dominio de seguridad Europa y el dominio de seguridad Europa-HR.
- Combinación: cualquier dominio de seguridad se puede incluir en un grupo de dominios de seguridad, ya sea que provengan de diferentes partes del mismo árbol de dominio de seguridad o incluso de diferentes árboles.