Помню, во времена, когда стоял OpenLDAP вместо AD, понадобилось как-то создать юзера, который мог бы читать весь каталог и выдёргивать список пользователей. Смысл примерно такой:
Смотрим текущие админские права:
ldapsearch -xZZLLLWD cn=admin,dc=example,dc=com -b olcDatabase={1}mdb,cn=config olcAccess
Нам надо сделать примерно такие же.
Создаём LDIF файлик примерно с таким содержимым:
dn: olcDatabase={1}mdb,cn=config
changetype: modify
replace: olcAccess
olcAccess: {0}to dn.sub="dc=example,dc=com"
by self write
by anonymous auth
И загружаем его в LDAP:
ldapmodify -xZZWD cn=admin,dc=example,dc=com -f file.ldif
Тебе необходимо сделать что-то подобное, но для редактирования конкретной ветки с подветками, подробней вот здесь можно почитать:
www.openldap.org/doc/admin24/access-control.html
https://pro-ldap.ru/books/openldap-ubuntu-in-pract...
Если получится, опубликуй содержимое своего ldif, я думаю кому-нибудь понадобится в качестве примера.