В общем, моя глупость и невнимательность. Некоторое время назад мигрировал с openldap на freeipa. Авторы последнего прямо говорят - если хотите напрямую лазить запросами в лдап, включайте режим совместимости и ищите по отдельной ветке dc=compat,dc=domain,dc=loc В ней сохраняется совместимость с rfc.
Собственно, я не проверял это, просто перенастроил дебиан на freeipa-client, вот это все. Но впоследствии столкнулся с тем, что openfire тоже не видит принадлежность пользователя группам. Написав в список рассылки, получил пинок в сторону документации.