Você está experimentando os efeitos da funcionalidade "adminSDHolder" e "SDProp" do Active Directory. O objetivo dessa funcionalidade é aplicar uma ACL conhecida a entidades de segurança (usuários, grupos e computadores) que sejam membros de grupos protegidos especiais. Seu grupo "g.Temp_DomainAdmin", por ser um membro de "Admins. Do domínio", foi marcado com um valor "adminCount" de "1" e está agora sujeito ao "adminSDHolder". A ACL no seu grupo "g.Temp_DomainAdmin" será redefinida para uma ACL conhecida quando esta thread for executada. (A Microsoft tem uma descrição mais detalhada desta funcionalidade se você quiser saber mais detalhes. )
Você pode modificar a ACL adminSDHolder para permitir o que você está tentando fazer, mas geralmente não é uma prática recomendada.
Como seu script tem o poder de adicionar / remover membros do grupo "Admins. do domínio", provavelmente é melhor executá-lo como usuário com a participação "Administradores do domínio", evitando assim a necessidade de delegar permissões para o roteiro. (Basicamente, se alguém "possui" o contexto de execução de script, mesmo com a delegação que você tentou organizar, ele pode simplesmente usar o script para adicionar a "Admins. Do Domínio". A delegação complica as coisas e não oferece segurança real. )