Si desea utilizar la delegación Kerberos para construir una infraestructura segura (y USTED LO HACE) deberá unir esos servidores web al dominio. El servidor web (o cuenta de servicio) necesitará la capacidad de delegar asignado a él para permitir la suplantación de usuario en su servidor SQL.
Es probable que desee evitar el uso de la autenticación basada en SQL en el servidor SQL si tiene algún requisito legal o de auditoría para el seguimiento del acceso a los datos (HIPAA, SOX, etc.). Debe realizar el seguimiento del acceso a través de su proceso de aprovisionamiento (es decir, quién está qué grupos, cómo fue aprobado y por quién) y todo el acceso a los datos debe ser a través de la cuenta asignada de un usuario.
Para los problemas de DMZ relacionados con el acceso a AD , puede resolver algo de eso con Server 2008 usando un DC de solo lectura (RODC), pero aún existe el riesgo de implementarlo en DMZ. También hay algunas formas de obligar a un DC a utilizar puertos específicos para atravesar un firewall, pero este tipo de cutomización puede dificultar la solución de problemas de autenticación.
Si tiene necesidades específicas para permitir que los usuarios de Internet e Intranet accedan a la misma aplicación, es posible que deba considerar el uso de uno de los productos de Servicios Federados, ya sea la oferta de Microsoft o algo como Ping Federated.