Ya pude hacer que funcionara. Puse: valid users = @PGJ+sistema Pero tengo que reiniciar winbind y/o samba (no se si solo alguno de los dos pero como teng un script que reinicia ambos no se bien) para que vuelva a consultar el AD de que el usuario esta o ya no esta en el grupo. ¿que Samba no es sincrono con el servidor AD todo el tiempo? Saludos y gracias