O Active Directory incrementa o KVNO de acordo com a RFC 4120. A Microsoft documentou sua implementação no documento MS-KILE seção 3.1.5.8.
O Active Directory essencialmente ignora o KVNO. (Exceto em CDs somente leitura - se um RODC for comprometido, as chaves que ele contém não podem ser reutilizadas em outro DC.) Então, meu ponto é que o AD geralmente não se importa com o KVNO - mesmo que ele mantenha KVNOs - só importa se o seu bilhete é válido e não expirou. (Se o seu cliente Linux faz uma verificação rigorosa de KVNOs, eu não sei. Aparentemente sim.)
O Active Directory tentará descriptografar / validar com a chave mais recente que possui para esse principal, e se isso não funcionar, ele tentará com o anterior (contanto que a chave anterior ainda esteja dentro de sua vida útil) e, se isso não funcionar, a solicitação será reprovada. Independentemente de qual KVNO o cliente envia. Mas lembre-se que nem todos os controladores de domínio terão seu KVNO-1 (ou seja, o KVNO anterior), apenas o controlador de domínio que emitiu o seu último bilhete.
O KVNO é incrementado quando o computador cliente altera sua senha ou renova seu tíquete ou seu tíquete expira. Por padrão, o Active Directory usa 7 dias para o tempo máximo em que um ticket pode ser renovado, o que corresponde à sua descrição de "funciona por uma semana ou mais."
Não há mecanismo para impedir que o Active Directory incremente KVNO quando recebe uma alteração de senha válida ou rotação de ticket de um computador membro do domínio. Então, meu ponto é que o Active Directory não "misteriosamente" atualiza o KVNO - ele o faz por razões específicas.
Parece-me que sua máquina Linux ainda está tentando usar seu ticket (agora expirado) após sua vida útil máxima de 7 dias. (Ou o Active Directory foi configurado para algo mais curto).
Procure no seu /etc/krb5.conf
e verifique se a duração máxima do ticket está dentro do tempo de vida máximo do ticket especificado no Active Directory (a Política Kerberos na Diretiva de Grupo Padrão do Domínio.) Você precisa renovar seu ticket (e seu KVNO deve aumentar) dentro desse intervalo especificado por AD.