Не работал с ACS, но вот здесь и здесь говорят, что такое, вроде как, невозможно. Как я понимаю, здесь можно реализовать только вариант, когда Collector для рабочей группы/недоверенного домена устанавливается непосредственно на сервере Gateway и уже туда Forwarder-ы с клиентов этой самой рабочей группы/недоверенного домена сливают свои события. То есть получается в любом случае вариант с выделенным изолированным коллектором.
Есть ещё вот такая статейка интересная.