Por fim, o problema era que essa política de grupo padrão precisava ser desativada:
"Cliente de rede da Microsoft: assinar digitalmente as comunicações (se o servidor concordar)"
sob gpedit.msc:
configuração do computador > segurança do windows > configurações de segurança > políticas locais > opções de segurança