Так как при вводе системы в домен задействуется libnss-role, предлагаю добавить тест для проверки корректной обработки вложенности групп. В качестве метода проверки выполнить команду: rolelst -V
Также, возможно, стоит добавить просмотр текущего состояния: control libnss-role