Os Powers That Be podem esclarecer as coisas, é claro, mas toda a StackOverflow Network é executada em servidores IIS com um back end SQL em um domínio do Active Directory. Eu diria que funciona bem.
- added complexity - it's one more "thing" running, and doing "things" that could go wrong.
Às vezes, adicionar complexidade permite que você remova alguns. Especialmente se você está preocupado em escalar, ter um domínio pode facilitar muito o trabalho de adicionar servidores, alterar configurações e muitas outras coisas. Diretivas de grupo e scripts administrados centralmente podem fazer coisas incríveis para facilitar sua vida.
- risk - if a domain controller fails, am I now putting other machines at risk?
É por isso que você tem dois controladores de domínio e não os torna acessíveis pela Internet. Se alguém penetra no seu site, você é praticamente mesmo assim. É por isso que é uma boa ideia ter o seu Domínio do AD apenas para o ambiente da sua aplicação, se possível.
E, finalmente, a Microsoft projeta seu ambiente para funcionar no AD. A comunicação entre servidores é mais fácil e mais segura quando o AD está envolvido para arbitrar a autenticação e incentivar o uso seguro do protocolo.