Вообще говоря, под пользователем nobody в системе не должно работать ничего, а в ФС на устройствах хранения не должно храниться файловых объектов с этими uid и gid. Сейчас на этапе %triggerin пакет freeipa патчит /etc/openssh/sshd_config, указывая uid nobody для работы /usr/bin/sss_ssh_authorized_keys. Прошу рассмотреть возможность от этого уйти и запускать ту команду под отдельным уидом (не так важно, статическим или динамическим). Не обижайтесь, пожалуйста, если бага на самом деле должна чиниться в другом пакете; упоминание nobody я нашёл в спеке этого пакета.
Проверка актуальности: в freeipa 4.13.3 %triggerin спека (и ipaclient/install/client.py) по-прежнему прописывают AuthorizedKeysCommandUser nobody. Запрос актуален.