O _msdcs .domain.local sob o domínio domain.local (que é o primeiro domínio na floresta) recebe autoridade delegada clicando com o botão direito do mouse no domínio .local e escolhendo o assistente "Nova Delegação ...". Execute o assistente para apontar para o mesmo PDC como o SOA. Pode parecer inútil fazer, mas tem um propósito definido.
Normalmente, os controladores de domínio em toda a rede contêm uma réplica das zonas DNS e são autoritativos somente nesse domínio. O assistente de delegação cria um novo _msdcs.domain.local no mesmo nível que domain.local como um novo domínio. É uma cópia de todas as zonas e faz com que os Servidores de Nome em toda a Floresta se tornem autorizados. O objetivo é para redes grandes em conexões WAN que possuam controladores de domínio em cada site. Esses controladores de domínio são, cada um, um servidor de replicação de DNS com uma réplica de todo o DNS do AD (todas as zonas), mas a execução do assistente de delegação permite que eles, como autoritativos, sejam graváveis. A atualização dinâmica dos registros do sistema não deve mais ser feita entre todos os PCs nos domínios para o PDC, mas apenas para o DC local, que atualizará o PDC em seu ciclo de atualização regular.
Por padrão, o escopo de replicação dos Servidores de Nomes (NS) em _msdcs é definido para todos os servidores DNS no domínio, mas agora os NSs em _msdcs.domain.local são autoritativos para a floresta. Isso permite que as consultas LDAP interfiram localmente em seu domínio em seu DC local como um motivo secundário. Mas, mesmo que todas as réplicas de DNS estejam na matriz, até que essa delegação seja concluída, os servidores de nomes (NS) são apenas autoritativos sobre detalhes de AD em domínio.local (ou melhor escritos como domínio1.local) não autoritativos para domínios ( ie domain2.local) no mesmo nível que o primeiro domínio na floresta.
Alguns cometem o erro de supor que os domínios filho do primeiro domínio na floresta também precisam disso. Mas os Servidores de Nomes são autoritativos para seu domínio, mesmo se child.domain.local residir dentro de domain.local.
Quanto ao nome de _msdcs.domain.net ser diferente, do domínio no mesmo nível de onde veio, domain.local? Provavelmente era um administrador novato que achava que o domínio _msdcs.domain.local estaria em conflito com o nome _msdcs (FQDN: _msdcs.domain.local) que estava sob domínio.local, pois seria identificado de forma idêntica e possivelmente causaria corrupção.