Logischerweise, sollte er die Berechtigungen "beider Gruppen" haben.
Heisst wenn er etwas in der einen Gruppen was nicht darf, wird nachgeschaut, ob er es vielleicht wegen der Mitgliedschaft in einer anderen Gruppe darf. Ist das der Fall, wird die Aktion erlaubt.
Das kommt darauf an, wie sich der Benutzer anmeldet.
Wenn er sich an der Domäne anmeldet, erhält er die Rechte die er vom DC zugeteilt bekommt, wenn er sich lokal anmeldet dann die rechte des lokalen Kontos.
Das kann ich dir nicht genau beantworten,
aber da es ADS in WinNT noch nicht gab, muss es wohl zwangsweise auch ohne gehen