Se eles estiverem no mesmo domínio, você poderá usar o formato amigável, por exemplo, DOMÍNIO \ NOME DE USUÁRIO. Eu encontrei isso funciona quando no mesmo domínio.
A outra coisa é: você está prefixando o SID com um asterisco, certo?
Por último, você pode tentar subinacl - isso permite fazer uma substituição de SID sem realmente procurar o objeto para existir no AD.