Acho que isso é basicamente um resquício de versões mais antigas do MIT Kerberos que apresentavam problemas de segurança ou funcionalidade inferior ( kadmin no modo de rede costumava não ser capaz de fazer várias coisas; você tinha que executar kadmin.local on o mestre KDC). Certamente Heimdal nunca se incomodou com tal restrição e de fato simplificou e otimizou um pouco o processo ( ktutil get ). Além disso, grande parte da documentação oficial do MIT Kerberos pressupõe muita paranóia que eu raramente vi em uso real em qualquer lugar, como assumir que qualquer credencial de segurança sempre foi copiada manualmente de um sistema para outro.