Parece que uma diferença fundamental é que, no ambiente de teste, o CNAME é registrado no mesmo domínio que o registro A (por exemplo, host.example.com é o registro A e alias.exemplo.com é o CNAME).
No ambiente de produção, o CNAME é para um domínio que usado é usado, mas não é mais o domínio preferido, que é onde o registro A está (por exemplo, prodhost.example.com é o registro A e prodalias.example.net é o CNAME).
Supostamente, a zona DNS example.net (junto com a zona DNS example.com) está vinculada ao domínio example.com no Active Directory, mas ainda não conseguimos confirmar essa configuração. Certamente o Internet Explorer não parece acreditar que eles estejam relacionados, e é por isso que ele nem está tentando fazer a autenticação Kerberos.
Alguém tem ponteiros / pensamentos sobre isso?