Depois de um dia, descobri que, por padrão, o usuário que eu criei estava "bloqueado". Existe um recurso específico para o passwd, que nunca usei antes, para bloquear / desbloquear usuários. Se você desbloquear o usuário com passwd -u -f USERNAME, na verdade, o campo passwd no arquivo shdadow é modificado de "!!" (bloqueado) para "!" (desbloqueado, sem passwd).
Eu achei com minha configuração nenhuma maneira de logar sem passwd, como então o sssd / ldap entra. Mas com isso, ter um "!" no campo passwd da shadow, o daemon de contas é feliz.
Eu também - mas essa foi uma curva de aprendizado alta, simplesmente por usar o ldap com dois computadores. Eu entendo a lógica que o daemon de contas "pula" contas bloqueadas, mas isso deve ser de alguma forma muito mais óbvio.