Depois de várias horas tentando encontrá-lo, encontrei uma solução. Embora eu esteja usando o backend do ldap, o idmap ainda está lá para alguns grupos de 'samba'. Quando você inicia o samba pela primeira vez, ele pega o intervalo do idmap gid e começa a adicionar seus próprios grupos.
Existem duas maneiras de corrigir isso:
- Edite /var/lib/samba/winbindd_idmap.tdb com tdbtool e altere o GID para aqueles que você deseja
- Pare o winbind, edite o intervalo idid gid em smb.conf para que ele inicie em gids onde você deseja os novos grupos, remova /var/lib/samba/winbindd_idmap.tdb, reinicie o samba.