Na exploração subseqüente, descobri que você pode simplesmente fornecer o URL link (636 sendo a porta SSL + LDAP) e o Thunderbird faça a negociação SSL necessária para obter o certificado, solte a conexão e nunca perceba que não está realmente falando HTTP.
Vou arquivar algo com o rastreador de bugs do Thunderbird, sugerindo que eles tomem ldaps: // como um especificador de protocolo, em vez de usar esse truque idiota.