Autenticação integrada é o que você está procurando, mas isso começa a ficar complicado quando não está em um domínio. Especialmente quando o Windows 2008 está sendo usado. Não gosta do Windows Auth entre máquinas que não estão em um domínio.
Supondo que você mantenha o Autenticação Integrada, você pode configurar cada site para executar em seu próprio pool de aplicativos e configurar cada Pool de Aplicativos para ser executado em sua própria conta, para que as contas não tenham direitos sobre os outros bancos de dados.
Se os clientes tivessem direitos de FTP para o servidor da Web, eles poderiam fazer upload de arquivos que permitiriam que eles visualizassem os dados de outros clientes, o que seria um grande não-não.
Do ponto de vista da segurança, fazer tudo como uma única conta é um plano ruim. Uma conta por cliente (Windows ou SQL) é um plano muito melhor para usar.