Я нашел статью поддержки Microsoft, которая описывает точный сценарий, за исключением статьи, посвященной Server 2003 вместо Server 2008R2: http://support.microsoft.com/?kbid=830576.
Решение в этой статье - установить двустороннее доверие между лесами, чтобы доверяющий домен мог обращаться к серверу ключей Kerberos в доверенном домене.К сожалению, это невозможно в этой сети.
Я надеюсь, что есть какой-то другой способ заставить Kerberos происходить между этими двумя доменами, даже если доверие является только одним направлением.