Então eu acredito que existem várias partes para resolver isso:
- Parece que eu precisava ter o controlador de domínio na UO padrão "Controladores de domínio" (não em uma UO de sub / filho, de acordo com este link: link ). Supostamente, a Microsoft resolveu esse problema ( link ), então talvez apenas o ponto 2 abaixo seja relevante, mas eu o fiz ambos então eu pensei em mencionar aqui.
-
O DC foi reconstruído apenas recentemente (após uma corrupção AD). Por sua vez, permite tempo para a convergência entre os DC's antes de permitir a criação de contas de serviço ( link ). Como havia apenas um CD nesse ambiente, a convergência não era um problema, então executei o comando sugerido no artigo (conforme abaixo). Essa etapa sozinha ou em conjunto com a etapa 1 foi suficiente para resolver o problema. Por que AD pensou que o objeto existia antes dessas etapas, em vez de simplesmente rejeitar o comando, eu não tenho ideia.
Adicionar-KdsRootKey –EffectiveTime ((get-date) .addhours (-10))