Надо УЗ в AD дать права на Exchange, чтобы этот пользователь мог только создавать ПЯ для существующих УЗ в AD.
эти права в эксчендже даются, а не в AD. создаётся новая роль и ей разрешается запускать только окмандлет enable-mailbox. как вариант - можно просмотреть существующие роли, выбрать те из них у кого есть права на запуск enable-mailbox, но нет прав на запуск add-mailboxpermission