Решение - сделать на каждом доменном контроллере!:
netdom resetpwd /server:<dc1.domain.com> /userd:domain\administrator /passwordd:*