Дык, ёлы-палы... Городить контроллер домена на Samba+OpenLDAP - это надо быть либо гуру, либо мазохистом...
Если не тот и не другой вариант - поставить Win2k3 - и проще, и быстрее. Это йа вам как linuxоид linuxоидам говорю
Если клиенты на Linux(как в данном случае), то как-раз кошернее будет городить OpenLDAP+cfengine, ибо от AD в такой сети одна аутентификация останется