Parece-me que suas configurações têm um erro de digitação. Eu acredito que pam_groupdb deveria ser pam_groupdn.
do manual:
$ man pam_ldap
...
pam_groupdn
Especifica o nome distinto de um grupo ao qual um usuário deve pertencer para autorização de logon para ser bem-sucedido.
pam_member_attribute
Especifica o atributo a ser usado ao testar a associação de um usuário de um grupo especificado na opção pam_groupdn.
...