Se o seu certificado autoassinado for assinado por sua autoridade de propriedade, você poderá verificar se o certificado fornecido está correto verificando o certificado do servidor. Para fazer isso, adicione em seu ldap.conf a linha 'TLS_CACERT /etc/ssl/certs/ca.pem' com ca.pem é o arquivo com chave pública de sua autoridade. Com 'TLS_REQCERT hard', ele verifica sua conexão e se recusa a falar se o seu servidor de certificados estiver incorreto.
Se você tiver apenas o certificado, você pode TALVEZ (eu não tente) adicionar sua chave pública para TLS_CERT / TLS_CACERT.