O motivo mais strong para não ir com um único domínio (e floresta) é se você precisa ter administradores separados em cada floresta. Esse é o limite de segurança. Se as mesmas pessoas tiverem o conjunto completo de chaves, facilite-as. Para ser claro, não estou falando sobre delegação para determinadas tarefas - este é o grupo de pessoas que serão administradores corporativos.
Isso não muda muito minhas recomendações, porque você pode delegar as coisas conforme necessário, como eu disse acima. Se parte da organização tiver administradores locais que precisem poder editar o GPO atribuído a sua unidade organizacional, você poderá fornecer isso a eles, por exemplo. No entanto, se eles precisarem ter controle total sobre sua parte do domínio, a ponto de precisarem ser capazes de bloqueá-lo, você precisará de florestas separadas e poderá ter dificuldades em compartilhar a troca. Então, como você está compartilhando "segurança e troca", parece que um único domínio ainda é o caminho certo a seguir.