там возникла проблема, что для php-запросов слишком сложно всё это хранить (с точки зрения разрабов), а в виду того, что сам ldap за NAT'ом да ещё и с аклами, можно и открыть эту инфу
С точки зрения разрабов, имо, лдап это база данных. И как любая бд просит авторизоваться. Ничего сложного я в этом не вижу. Единственное что там вызывает проблемы это терминология.
Выгружать всё поддерево и разбирать в коде. Либо мигрировать на схему RFC2307bis, т.к. в ней, в отличии от RFC2307, определены для nisNetgroupTriple EQ и SUBSTR матчеры.