Em relação ao uso do grupo DnsUpdateProxy, eu entendo que apenas os servidores DHCP devem ser membros desse grupo, não o usuário de atualização dinâmica do DNS. A conta do usuário deve ser adicionada à configuração do servidor DHCP, não ao grupo DnsUpdateProxy.
O grupo DnsUpdateProxy é para clientes DNS. O usuário não é um cliente, é um mecanismo usado pelo cliente (o servidor DHCP) para fazer atualizações dinâmicas no DNS quando você tiver atualizações seguras ativadas apenas. O cliente continua sendo o servidor DHCP.
https://docs.microsoft.com/en-us/windows/security/identity-protection/access-control/active-directory-security-groups#bkmk-dnsupdateproxy
Quando o servidor DHCP está em um controlador de domínio, além de tornar o servidor membro do grupo e adicionar o usuário à configuração DHCP, você também precisa desativar o OpenACLOnProxyUpdates. Caso contrário, você está adicionando uma vulnerabilidade, porque a associação ao grupo DnsUpdateProxy fornece muita autoridade sobre os registros DNS.
Algumas escolas de pensamento sugerem que o DHCP em um controlador de domínio não deve ser membro do DnsUpdateProxy e deve ter apenas o usuário de atualização de DNS atribuído ao DHCP. Isso pode ser verdade para o Windows Server antigo, mas para 2012R2 e posterior, a sensação que tenho dos documentos técnicos é que o servidor ainda deve estar no grupo DnsUpdateProxy, mas por ser um controlador de domínio, as permissões dessa associação de grupo abrem a vulnerabilidade.
Portanto, se você tiver o DHCP em um controlador de domínio com a atualização dinâmica segura do DNS ativada, também deverá executar este comando no controlador de domínio que está executando o DHCP, para que o DNS não permita que atualizações "externas" alterem os registros pertencentes ao DHCP:
dnscmd / config / OpenAclOnProxyUpdates 0
Conclusão - o grupo DnsUpdateProxy não é para nenhum objeto de usuário - ele deve ser usado apenas para objetos de servidor DHCP (clientes DHCP) e destina-se principalmente às "práticas recomendadas" de ter seu servidor DHCP em um servidor não DC, para conceda as permissões necessárias para atualizar dinamicamente o DNS. Adicionar o usuário de atualização segura a esse grupo não serve para nada.