Eu resolvi o problema usando objetos 'alias' para consolidar grupos em UOs.
Este é o como do openldap: link
(Note que você pode mudar o tipo de objeto para ou de cn para encaminhar para um ou todo.)
- dc = domain
- ou = applications
- ou = jira
- cn = jira-specific-group
- ou (ALIAS) = todos os grupos de ou = groups, dc = domain
- cn = sysadmin (não está lá; localizado em ou = groups, dc = domain )
- cn = development (não está lá; localizado em ou = groups, dc = domain )
- ou = jira
- ou = grupos
- cn = sysadmin
- cn = desenvolvimento
- ou = applications