в общем раскурил... правда не совсем красиво, зато работает :)смысл таков:
в домене создается группа распространения (к примеру - root с мылом root@domain.local), добавляем в нее нужных юзверей. далее создаем файлик /usr/local/etc/postfix/ldap-groups.cf со следующий содержимым:
server_host = domain.local # в домен должны резолвиться все его контроллеры, если не работает, указываем адрес контролера домена
search_base = OU=Organization,DC=domain,DC=local # указываем где искать пользователей
version = 3 # версия лдап
query_filter = (&(objectclass=group)(mail=%s)) # фильтр поиска
leaf_result_attribute = mail #какие атрибуты выбирать
special_result_attribute = member #какие атрибуты выбирать
bind = yes #
bind_dn = POLICOMBANK\postfix #технический пользователь для поиска в АД
bind_pw = postfix # пароль пользователя для поиска в АД
в main.cf добавляем строчку:
virtual_alias_maps = ldap:/usr/local/etc/postfix/ldap-groups.cf
все...
P.S. все же надеюсь что мне подскажут почему постфикс не проверяет алиасы