Eu acredito que você definitivamente precisa configurar seus servidores membros para "security = domain" e então tentar entrar no domínio (net rpc join -S servername).
Além disso, há definitivamente elementos do manual do samba e exemplos que são claramente errados ou enganosos.
Se você pudesse postar a saída de uma junção net rpc em um servidor membro, isso poderia ajudar a depurar o problema.
Não tenho muita certeza sobre a resposta à sua pergunta final, mas como o SAMBA pode substituir as janelas de ambas as coisas que você quer fazer independentemente, eu diria que poderia fazer as duas coisas ao mesmo tempo (ser um PDC e um servidor membro).
O erro winbind que você está recebendo é porque você tem "security = user", o que efetivamente significa que o winbind não tem nenhum motivo para estar rodando porque acha que é uma máquina independente.
Finalmente, verifique se você tem um "passdb = something" na configuração do PDC.
Desculpe pela resposta incoerente, mas há muitas coisas que podem dar errado e qualquer uma delas fará com que as coisas fiquem quebradas.
-Bacon