si j'ai bien compris, il ne cherche pas à se logguer en root direct mais à se relogguer (su -) depuis un compte user classique (LDAP) via ssh
je ne connais pas redhat, mais il doit y avoir quelque part un truc qui dit que toute connexion root depuis une autre machine que localhost est interdite ..
ça doit tapper dans la config de pam peut être ou sinon à coup sur dans les tcpwrappers : /etc/hosts.allow et /etc/hosts.deny