Ok, finalmente percebi. Dei outra boa olhada no log de eventos do servidor remoto. Ele continha um erro com o seguinte texto de erro:
O cliente Kerberos recebeu um erro KRB_AP_ERR_MODIFIED do servidor srv003. O nome de destino usado foi HTTP / srv003.rwwilden01.local. Isso indica que o servidor de destino não conseguiu descriptografar o ticket fornecido pelo cliente. Isso pode ocorrer quando o nome principal do servidor de destino (SPN) está registrado em uma conta diferente da conta que o serviço de destino está usando. Certifique-se de que o SPN de destino esteja registrado somente na conta usada pelo servidor. Esse erro também pode acontecer se a senha da conta de serviço de destino for diferente daquela configurada no Centro de Distribuição de Chaves Kerberos para esse serviço de destino. Assegure-se de que o serviço no servidor e no KDC esteja configurado para usar a mesma senha. Se o nome do servidor não estiver completo e o domínio de destino (RWWILDEN01.LOCAL) for diferente do domínio do cliente (RWWILDEN01.LOCAL), verifique se há contas de servidor com nome idêntico nesses dois domínios ou use o nome completo para identificar o servidor.
Parece que eu adicionei uma conta de serviço gerenciado uma semana antes com o SPN HTTP/srv003.rwwilden.local
. Não tenho certeza porque o Gerenciador de Servidores tenta esse nome de destino primeiro, mas aparentemente isso não funciona. Faz sentido, pois este SPN tem pouco a ver com o servidor real.
Depois que eu removi a conta de serviço, tudo começou a funcionar como eu pretendia.