Ok, depois de repetir tudo isso mais de uma vez, eu olhei os logs mais perto depois de cada etapa. Isso revelou e problema com o SID, e então me bateu! Eu preciso ter um SID diferente quando você clonou o controlador de domínio. Este artigo O Mito de Duplicação do SID da Máquina por Mark Russinovich declara que você não precisa para NewSid mais. Isto é verdade com base no artigo que li há algum tempo atrás. No entanto, isso não se aplica se você estiver trabalhando com um AD DC que alguns dos comentários nesse artigo sugerem.
Assim, após a reconstrução de uma nova VM atualizada com o Server 2008 (em vez de clonar a partir de um VHD base original com o Server 2008). Tudo funciona como esperado.