Todo meu teste com versão diferente funcionou. Mesmo as versões beta, incluindo o 4.0.0beta2. Eu consigo atualizar para a versão 4.1.11 dos backports da Debian sem quebrar o sistema (phew). Resolvidos alguns problemas, mas não as junções do Windows 8 / 8.1. Então testes depois de testes descobrimos o problema.
O motivo que funcionou nos meus testes é que usei somente o endereço IP do servidor samba como DNS nas VMs . Na rede de produção, temos um DNS primário e secundário que está causando o problema por causa do domínio. O Windows 8/81 não tem problemas para ingressar no domínio se usarmos apenas o IP do servidor samba como DNS. Isso causa um problema se não pudermos navegar para páginas / serviços internos, como intranet e alguns sistemas internos.
Agora o problema é maior, nada a ver com o Windows 8 / 8,1. Nós vamos ter que mudar o nome do reino.
Se você tem um site externo como mysite.com, parece errado:
samba-tool domain provision --realm=**mysite.com** --domain=mysite
deve ser algo como:
samba-tool domain provision --realm=ad.mysite.com --domain=mysite
smb.conf
[global]
workgroup = MYSITE
realm = ad.mysite.com
netbios name = SHARES
dns forwarder = <one of your choice>
server role = active directory domain controller
Obrigado a todos!