Joeqwerty deu as dicas que levaram a uma solução em um comentário, então vou repetir a solução aqui.
A configuração dos sites e sub-redes resolveu o problema corretamente. Se alguém mais estiver analisando uma configuração semelhante, configuramos isso para ter dois sites do AD, cada um com uma sub-rede relevante (um para o escritório local e outro para a nuvem). Um controlador de domínio é atribuído a cada site e a replicação é configurada por meio de um link de site contendo os dois sites.
Obrigado novamente a joeqwerty pela ajuda.