тада непонятно, может роли какие нить не выставлены...
Ну еще вариант, но это маловероятно:
Если на серваке запущен Extended Directory Catalog, синхронизация идет не только по пользователям, а и по группам, а в ACL ,базы манагером прописан не person а группа, тогда если на обоих серваках пользоваться стандартной группой LocalDomainAdmins, в намес.нсф возникнит две одинаковые группы, конфликта не будет 100%, я с этим сталкивался, ну и подгребать будет, возможно... Хотя у нас вроде все работало, но группы я переименовал, на всяк случай