Я бы сказал, что если бы у вас были большие планы по поддержке DMZ Active Directory с несколькими источниками информации, то я бы выбрал MS ILM / FIM.
Но, просто для того, чтобы вытолкнуть пользователей в AD из CRM по событию (например, щелкнув бит RequadAccount в systemuser), я бы пошел с некоторым пользовательским кодом для обеспечения этих пользователей (System.DirectoryServices).