Acredito que isso depende de como você se conecta ao domínio (winbind ou ldap). Dada a "net ads testjoin" eu vou assumir que você está usando winbind. Nesse caso, você iria querer
auth sufficient pam_winbind.so
no seu /etc/pam.d/sshd.
Você também precisa
passwd: files winbind
group: files winbind
no /etc/nsswitch.conf
Você pode fazer logon localmente com contas de domínio?