"В результате пользователи должны быть в стандартном контейнере Users". Нет, не должны.
LDAP позволяет указывать любой элемент структуры для начала поиcка, включая корень домена.
Хранить пользователей в Users - это вообще моветон, обычно создается отдельная структура OU.
Прямой ответ на странный вопрос - ссылки на пользователей в AD не возможны.