O problema foi com o servidor de senhas e o Realm. Eu inverti a entrada.
[global]
workgroup = bright
password server = AD.domain.local
realm = domain.LOCAL
encrypt passwords = yes
winbind enum groups = yes
winbind enum users = yes
winbind use default domain = yes
security = ADS
debuglevel = 2
wins support = no
idmap uid = 10000-20000
idmap gid = 10000-20000
template shell = /bin/false
winbind offline logon = false
Agora, depois de obter as informações do comando net config workstation
no servidor do Windows AD.
Eu posso entrar no domínio.