Se você deseja obter a funcionalidade de "logon único" semelhante a um domínio do Active Directory com clientes Windows XP de um Kerberos KDC baseado em padrões, precisará executar alguns procedimentos de hacking.
Veja o guia da era do Windows 2000 para configurar a autenticação em um território do Kerberos: link
O "confiança da estação de trabalho" do cliente do Active Directory para o Windows XP e o processo de logon são mais do que apenas o Kerberos baseado em padrões. O Windows XP pode autenticar-se em um território do Kerberos, mas as credenciais do Kerberos devem ser "mapeadas" para uma conta de usuário local. Esta não é a mesma funcionalidade que uma máquina com Windows XP associada a um domínio, na medida em que não são necessárias contas de usuários locais quando ingressadas em um domínio. Você precisaria criar contas de usuário locais que correspondam a cada conjunto de credenciais do Kerberos se você pretende obter funcionalidade semelhante a um domínio.
Existem substitutos para o módulo padrão "Identificação e autenticação gráfica" (GINA) do Windows, que pode simular o comportamento semelhante a um domínio. O "caminho certo" para executar essa função seria escrever um provedor de suporte de segurança LSA (SSP) para o Kerberos baseado em padrões (que não acredito que alguém fora da Microsoft tenha feito).