A diretiva AuthzLDAPAuthoritative off
permitirá que a autenticação passe para o próximo módulo somente se o usuário não puder ser correspondido a um DN na consulta. Atualmente, mesmo que o usuário tenha expirado, parece que sua conta ainda será retornada como resultado quando a consulta LDAP for executada.
Eu não sei o suficiente sobre o esquema LDAP do ActiveDirectory para dar uma resposta definitiva aqui, mas se você pudesse adicionar um filtro à sua diretiva AuthLDAPURL
que filtra contas expiradas, o nome de usuário não corresponderia a nenhum DN A pergunta. Isso deve resultar na queda da autenticação para o próximo módulo.