Os SAMs da estação de trabalho atuam de várias maneiras como domínios separados com uma relação de confiança unidirecional. Portanto, embora não seja possível encontrá-lo explicitamente documentado, não acho surpreendente que isso não funcione, pois é análogo adicionar um grupo local de domínio de um domínio a um grupo local de domínio de outro domínio, que não é permitido (consulte a tabela 7-1).
(A única coisa estranha é que parece funcionar se o domínio é o nível funcional do Windows 2003, e não consigo encontrar essa alteração documentada.)
Em qualquer caso, você deve conseguir resolver seu problema alterando o grupo local do domínio em um grupo universal. Supondo que você esteja pelo menos executando no modo nativo do Windows 2000 e não no modo misto do Windows 2000, os grupos universais são suportados e são projetados especificamente para esse tipo de cenário.