O que eu aprendi com a experiência no campo: -Sincronize todo o hypervisor para o seu DC (crie um round dns robin como ntp.mydomain.local para cada DC) -O DC que tem o fsmo "emulador pdc" deve sincronizar com um servidor ntp oficial. Só ele deve fazer isso. -todo o DC em execução, como a VM, não deve sincronizar o tempo por meio de ferramentas hyper-v ou vmware.
Quando uma VM começa, o hipervisor emula uma bios, com hora e data. Isto é retirado da data atual & hora do hipervisor. É por isso que eles devem chegar no horário e, especialmente, no horário do anúncio, mesmo que sejam um grupo de trabalho.
Mais de 5mn de diferença irá quebrar kerberos por padrão.
Verifique a hora em todos os hipervisores e CDs.
Aqui está um script pobre que eu uso que dá offset entre computadores e um de referência (escolha o dc com o emulador pdc FSMO): (linha longa). Deve ter psexec na pasta atual, e alimentar servidores.txt com um servidor por linha para check-up
for /f %s in (servers.txt) do echo %s >> ntp_stripchart.txt && psexec \%s w32tm /stripchart /computer:myspecialDC /period:1 /dataonly /samples:1 >> ntp_stripchart.txt && echo -------- >> ntp_stripchart.txt