авторизация в AD (лес доменов)

Поднимаю в конторе сервер. Есть лес доменов.
как лучше авторизовать пользователей? Мне кажется что лучше использовать для авторизации userPrincipalname поскольку оно получается уникальное в лесу. Но как это прописать, что бы он искал во всем лесу?

Syndicate content