El procesamiento y la reasignación de ACL del equipo funcionan correctamente, pero la unión del equipo al dominio de destino falla, ya que indica que el objeto de equipo ya existe en el dominio de destino.
Error: 65 El SPN ya está registrado en el bosque.
Esto se debe a que no pueden existir SPN duplicados en el mismo bosque. Los SPN son identificadores únicos para los servicios que se ejecutan en los servidores. Cada servicio que utiliza la autenticación Kerberos necesita tener un SPN asignado para que los clientes puedan identificarlo en la red. Este se registra en el atributo servicePrincipalName de Active Directory, bajo una cuenta de servicio o una cuenta de equipo si el servicio se ejecuta con la cuenta del sistema local. Cualquier servicio o usuario puede consultar el SPN de otro servicio. Al autenticarse en dicho servicio, el SPN se utiliza para diferenciarlo de otros servicios que se ejecutan en Active Directory.
Para que estas aplicaciones funcionen correctamente, la revisión modifica el comportamiento de AD a través de la configuración dSHeuristics en Active Directory y permite omitir la comprobación de unicidad del SPN.
dSHeuristics description: https://msdn.microsoft.com/en-us/library/cc223560.aspx
Para comprobar el valor de dSHeuristics utilizando get-adobject