チャブーンです。
この件ですが、
こちらの環境のようなローカルポリシーが禁止されている環境ではドメインでMSドキュメントに案内されている NT Service\All Services を追加することが必要となります。
なのですが、根拠というか技術的な認定ポイントをいただけますでしょうか?ローカルポリシー全体を拒否するといったことは、ドメインに参加していても不可能です。Hebikuzureさんがおっしゃっているのは、ドメイングループポリシーで上書きされる項目のうち「ポリシー項目が重なる」部分だけがドメインで反映される、[未定義]の場合スルーという意味なので、(その部分の)ローカルポリシーはそのまま適用される、ということです。
上記の質問にどうしても答えたくない、という場合、グループポリシーでも[NT SERVICE\ALL SERVICES]のプリンシパルは設定ができますので、そうしてみるのも一手です。その際ですが、[ユーザーまたはグループの追加]ボタンを押した後、出てきた(シンプルな)ダイアログに直接入力してください。[参照]ボタンを押してしまうと、この文字列でのプリンシパルは検出できないので、失敗します。
なお、グループポリシーで設定した場合、グループポリシーオブジェクトの適用範囲内の全コンピューターの[サービスとしてログオン]設定が上書きされてしまい、問題が起こるかもしれません。ですので、セキュリティフィルター等で特定のサーバーだけに適用するよう、調整してください。
上記の設定は、ドメインコントローラー上での[グループポリシーの管理]スナップインを前提としていますので、ローカルグループポリシーやクライアントOSのポリシー管理ツールは対象外です。