A minha opinião é que um DC é um DC e nada mais vai em frente. Estes são os servidores mais importantes em sua organização e, se algo der errado com um deles, você poderá estar em uma posição em que perdeu tudo antes de saber sobre ele. Qualquer um que pense que "esse servidor não está fazendo muito, vamos colocar o máximo possível de papéis extras nele" está perdendo o sentido e provavelmente não sabe do que está falando.
Há também a consideração de que os DCs não possuem contas locais; software de terceiros pode não funcionar bem sem contas locais, e você também pode descobrir que algumas delas precisam ser executadas em um contexto administrativo para funcionar. Você deixaria que software de terceiros fosse executado em um contexto administrativo em um DC? Especialmente considerando que isso normalmente é um indicador de que os desenvolvedores foram desleixados o suficiente para tomar o caminho da menor resistência do que fazê-lo correto ? Este software feito por desenvolvedores desleixados será capaz de fazer qualquer coisa para sua rede inteira . (Nota: Eu não estou falando de regras rápidas e duras aqui, algo como um agente de backup que você provavelmente não tem escolha.)
Uma CD somente de leitura é outra questão. Eu relaxaria a política de "nada mais acontece" nesse cenário, mas ainda assim manteria certa cautela.