Fazemos isso de uma maneira diferente. Criamos um subdomínio do nosso AD (ext.ourco.com) e dedicamos para clientes externos, etc. Como é um domínio totalmente confiável, podemos conceder aos nossos usuários acesso aos mesmos recursos sem mover / copiar suas contas para a DMZ.
Para proteger ainda mais o AD, usamos um proxy para encaminhar o tráfego de aplicativos específicos para a rede corporativa, em vez de hospedá-los na DMZ. Mas você poderia implementá-lo com um DC (ou CC somente leitura) na DMZ.