Раньше нельзя было сервер сайта размещать на сервере с ролью Failover Cluster, теперь можно:
The database can be remote from each site server. The Configuration Manager setup process doesn't block installation of the site server role on a computer with the Windows role for Failover Clustering. SQL Server Always On availability groups require this role, so previously you couldn't colocate the site database on the site server. With this change, you can create a highly available site with fewer servers by using an availability group and a site server in passive mode.
MP и SUP в теории можно было бы размещать на этих серверах, они совместимы.
DP нельзя на активном/пассивном сервере сайта размещать:
The site server can't have the distribution point role. The distribution point also uses the content library, and this role doesn't support a remote content library. After moving the content library, you can't add the distribution point role to the site server.
Если мы говорим про рекомендации по безопасности вообще, то мы рекомендовали не размещать на серверах сайта роли, к которым соединяются клиенты. Где-то это было в доках.