Se você deseja usar a delegação Kerberos para criar uma infra-estrutura segura (e VOCÊ), precisará associar esses servidores da Web ao domínio. O servidor da Web (ou conta de serviço) precisará delegar a ele atribuído para permitir a representação do usuário no servidor SQL.
Você deseja evitar o uso da autenticação baseada em SQL no servidor SQL, se tiver algum requisito legal ou de auditoria para rastrear o acesso a dados (HIPAA, SOX etc.). Você deve rastrear o acesso através do processo de provisionamento (por exemplo, quem está em quais grupos, como isso foi aprovado e por quem) e todo o acesso aos dados deve ser por meio da conta atribuída pelo usuário.
Para problemas de DMZ relacionados ao acesso ao AD , você pode resolver alguns desses problemas com o Server 2008 usando um DC somente leitura (RODC), mas ainda existe o risco de implantar na DMZ. Existem também algumas maneiras de forçar um controlador de domínio a usar portas específicas para perfurar um firewall, mas esse tipo de cutomização pode dificultar a solução de problemas de autenticação.
Se você tiver necessidades específicas para permitir que os usuários da Internet e da Intranet acessem o mesmo aplicativo, poderá ser necessário usar um dos produtos Federeated Services, a oferta da Microsoft ou algo como Ping Federated.