Qual aplicativo você está tentando configurar.
A grande maioria dos aplicativos que têm algum nível de suporte LDAP como um cliente LDAP simplesmente não tem suporte para grupos aninhados.
Além de modificar o software, você pode estar sem sorte.
Se o seu servidor LDAP for o Microsoft Active Directory, existe um filtro de pesquisa não padrão, que pode ajudá-lo.
The LDAP_MATCHING_RULE_IN_CHAIN is a matching rule OID that is designed to provide a method to look up the ancestry of an object. Many applications using AD and AD LDS usually work with hierarchical data, which is ordered by parent-child relationships. Previously, applications performed transitive group expansion to figure out group membership, which used too much network bandwidth; applications needed to make multiple roundtrips to figure out if an object fell "in the chain" if a link is traversed through to the end.