I plan to configure my application to authenticate users based on this LDAP.
A maneira correta de autenticar a conta do ldap é simplesmente tentar vincular o servidor ldap com os credenciais. Para alguns servidores, você precisa fornecer o nome distinto completo com base no login. Então você precisará configurar uma conta para procurar o DN com algum outro identificador.
Where are the credentials stored.
A maioria dos servidores armazena um hash em um atributo chamado 'senha'. Mas as ACLs são definidas neste atributo para que ninguém possa lê-lo. A Microsoft simplesmente não permite a leitura do hash da senha por meio do LDAP como um recurso de segurança. Só pode ser definido através de uma ligação LDAPS, isto é, LDAP em SSL. Configurar janelas para suportar o LDAPS requer a criação de uma CA ou a compra de certificados.