Eles são separados por vírgulas. Sobre isso, tenho certeza, veja o seguinte snipet de um servidor de produção:
olcSyncrepl: {0}rid=006 provider=ldap://ldap.example.org bindmethod=sasl sa
slmech=EXTERNAL searchbase="ou=people,dc=example,dc=org" type=refreshOnly int
erval=00:00:05:00 retry="5 5 30 +" timeout=1 scope=sub schemachecking=on star
ttls=yes tls_cert=/etc/ssl/certs/client.example.org.pem tls_key=/etc/ssl/pri
vate/client.example.org.key tls_cacert=/etc/ssl/certs/DigiCertCA.crt exattrs
=sambaNTPassword,userPassword
Sobre wilcards, eu acho que não, não é possível. Eu tentei ingenuamente como você sugeriu e slapd se recusou a começar.