Ainda não consegui solucionar o motivo pelo qual essas alterações de política não estão sendo feitas em um dos cinco DCs, mas consegui resolver esse problema executando o seguinte comando auditpol
:
auditpol /set /category:"account logon" /subcategory:"kerberos Authentication Service" /success:enable
Depois de atualizar o GP e reiniciar o DC, a configuração ainda está travada, então acho que não está sendo sobregravado em lugar algum, então estou chamando isso de bom.
Obrigado a todos que leram isso e talvez ajudem outras pessoas em situações semelhantes.