Проверил в домене, юзеры не заблочены, видимо действительно, чтобы они в домене заработали - нужна смена пароля. Странная конечно только ошибка при попытке вводе, не неверные креды, а что учетка заблочена, хотя по факту нет
А если акк существовал еще до Azure DS - получается так же только после смены пароля синк хеша происходит? Создал нового юзера, дождался синка - с ним ввел в домен