Dado o quão difícil isso foi para resolver, eu quero responder a minha pergunta com o resultado final.
O problema tem a ver com as notificações do IIS e PasswordChange. Em todos os servidores, removemos o / IISpwdadm. Esta é a capacidade que o IIS cria para permitir que usuários interativos mudem sua senha.
Aparentemente, quando a senha de nossos usuários entrou em período de notificação, o serviço da Web tentava redirecioná-los para /iispwdadm/anot.asp. Como isso está fora do caminho do serviço da Web e em um pool de aplicativos diferente, o erro 403 foi gerado.
A solução foi usar o adsutil para alterar a configuração changepasswordflags para 6, que desabilitava as notificações e a funcionalidade de alteração de senha do IIS.
cscript adsutil.vbs set w3svc/passwordchangeflags 6
cscript adsutil.vbs set w3svc/1/passwordchangeflags 6
Uma outra observação, nossos serviços da Web estão em um pool por trás de um BigIP. Todos esses redirecionamentos foram canalizados para um único servidor no pool, pois o endereço de origem era o endereço do pool. Isso fez com que encontrar os eventos 403 nos logs fosse um pouco complicado.
Obrigado novamente a DmitryK por nos direcionar para o caminho certo.