В тех словах LB VS (содержащий SVC из srv + Mon), прикрученный сертификат, прикрученный ааа сервер. На ааа сервере авторизация negotiate
Если требуется фильтрация по группам безопасности там же в ааа правила создать нужно. или ещё более глубокие фишки - может потребоваться мультифактор, например сначала negotiate а затем ldap action