Infelizmente, parece que o mod_auth_ldap insiste em criar e executar uma pesquisa em vez de apenas tentar a ligação com um DN que você forneceu. É na maioria, na minha experiência; a maioria dos aplicativos que acessam o Active Directory por meio do ldap (em oposição a, digamos, usar as APIs nativas do usuário do NT) preferem pesquisar e vincular em vez de apenas tentar ligar.
No lado positivo (se você pode chamá-lo assim), uma conta de usuário sem direitos de qualquer tipo deve satisfazer suas necessidades, desde que não haja nada agitado acontecendo em termos de permissões em sua árvore ldap; A participação em Usuários Autenticados deve ser suficiente para fazer tudo o que o usuário de pesquisa precisa fazer. Pode até mesmo ser removido dos usuários do domínio e atribuído a um grupo primário diferente; que deve suavizar um pouco a burocracia local.