The end goal is to allow users to login to SysAID with their OpenAM credentials without having to create any additional accounts.
Não consegui fazer com que o OpenAM fizesse esse tipo de coisa há alguns anos, mas talvez eles tenham limpado tudo um pouco. Eu tive muito mais sorte com o Shibboleth .
A maneira mais fácil de fazer esse tipo de coisa seria usar o SAML v2.0 ou o OAuth 2.0. O SysAID redirecionaria um acesso sem cookie ao servidor OpenAM, que solicitaria identificações de usuário e senhas e as autenticaria em relação ao LDAP. Após a autenticação bem-sucedida, o OpenAM redirecionava de volta para o SysAID. Você pode ver esse tipo de coisa em ação usando SimpleSAMLphp , com o Feide OpenIdP .
Acho que você verá que o OpenAM é intermediário / intermediário e que usar o OpenLDAP como intermediário simplesmente complicará as coisas.