А поговорить с архитектором (или кто у вас там технические решения вместо тебя принимает) - не вариант?
В любом случае, в freeipa функциональности проброса аутентификации в ad нет, а AD не даёт читать не то, что пароли, а даже их хеши. Есть один вариант с установкой специального агента в AD, который будет перехватывать задаваемые пароли, и записывать их в freeipa, но это только для новых паролей