Seu terceiro ponto deve resolver isso, já que fiz exatamente a mesma coisa antes. A chave é como /etc/nsswitch.conf é definido para o tipo de pesquisa de grupo. Você também deseja o ldap definido antes dos arquivos, para que procure primeiro no diretório LDAP qualquer grupo e, assim, substitua, pois ele usará a primeira correspondência e ignorará os serviços de nomes definidos restantes.
Dê uma chance ou publique a linha do grupo em /etc/nsswitch.conf.