Я был с той же проблемой. Я разрешил добавление "shadowAccount" значение на атрибуте "objectClass".
Теперь у пользователей есть в objectClass эти значения: inetOrgPerson, posixAccount, shadowAccount
Я оставил свой commom_account как это:
считайте достаточная учетная запись pam_ldap.so потребовала pam_unix.so
и все идет хорошо!
Danilo.