решено - вывод компа из домена и ввод обратно
все хитрее, надо:
- проверить что в AD назначены корректные значения на вкладке "Атрибуты UNIX"
- обновить WinbindCache, к примеру так
raafat.tawasol.net/clear-winbind-cache
- командой klist посмотреть какие контроллеры выдают кривые билеты, перезапустить на них samba
ps в конечном итоге пересоздание профиля пользователя все равно потребовалось