Trabalhamos na configuração da delegação restrita do AD para uma conta de serviço em nosso domínio e conseguimos que tudo funcionasse em princípio. No entanto, para fazer isso, tivemos que configurar a delegação LDAP para controladores de domínio específicos. A desvantagem dessa abordagem para nós é que, se introduzirmos um novo DC, poderemos ter uma interrupção do serviço se não atualizarmos nossa delegação para incluir o novo DC. Existe uma maneira de delegar a qualquer/todos os DCs no domínio ou só é possível fazer um de cada vez?
Em todos os casos, a configuração da delegação Kerberos é uma operação confidencial e deve ser feita com cuidado, manualmente e por um administrador confiável. Como o SPN contém o nome do computador que oferece determinado serviço, não é possível especificar "todos os DCs" de uma só vez. Isso porque você não pode saber no futuro qual será o nome do seu próximo DC.
Portanto, sugiro que as etapas de configuração do SPN sejam adicionadas aos seus procedimentos para promover DCs.
Na verdade, a interface do usuário de delegação restrita de Kerberos preenche o atributo "msDS-AllowedToDelegateTo". Assim seria fácil automatizar a delegação com o PowerShell, por exemplo:
NOTA: Este script é apenas para demonstração! Não foi testado e pode conter bugs. Teste-o em LAB antes de usá-lo!
Novamente, esta é uma operação sensível. Se escolher automação, certifique-se de assinar o script do PowerShell para evitar adulterações.