Eu não posso ajudar você a pará-los; Eu tenho medo de ser uma pessoa do Linux. Eu posso pelo menos explicá-los. Entender essa mensagem requer uma pequena digressão sobre como a autenticação Kerberos funciona.
O processo de autenticação Kerberos básico é para o cliente solicitar um TGT criptografado do KDC, que ele descriptografa com sua chave local. No entanto, ingenuamente implementado, isso permite que um invasor faça o download dos TGTs para cada usuário em seu território e tente decodificá-los por meio de ataques de força bruta no tempo livre do invasor. O Kerberos, portanto, adicionou um mecanismo chamado pré-autenticação.
A forma como a pré-autenticação funciona é que o KDC, quando recebe o pedido TGT, envia de volta um desafio de pré-autenticação, em vez de apenas enviar de volta o TGT. O desafio de pré-autenticação pode assumir várias formas, mas a mais comum solicita que o cliente envie a hora atual criptografada na chave do cliente. O KDC então confirma que o cliente pode fazer isso (o que indica algum conhecimento da chave do cliente) antes de enviar o TGT.
No entanto, em parte porque a pré-autenticação foi adicionada e em parte porque o cliente não sabe qual desafio de pré-autenticação será enviado, o cliente sempre envia a solicitação TGT básica e o KDC sempre a rejeita com um desafio de pré-autenticação. Essas mensagens de log são o Active Directory registrando o fato de que recebeu uma solicitação TGT sem pré-autenticação e enviou um desafio.
Seu palpite é tão bom quanto o meu sobre o motivo pelo qual se incomoda registrar isso, já que é uma parte normal do protocolo e não horrivelmente interessante, mas todos os KDCs baseados em Linux fazem a mesma coisa.