Настройка:
TLS_REQCERT demand
... является настройкой проверки сертификата TLS по умолчанию. Это также СТРОГО.
Вероятно, проблема в том, что сертификат самоподписан (как вы указали), однако в вашем конфиге говорится, что требуются идеальные результаты проверки (при части использования 'require' для TLS_REQCERT).
Использование 'require' приведет к сбою любого соединения LDAP SSL / TLS, ЕСЛИ сертификат не идеален во всех отношениях. Это включает в себя проблемы с самоподписанным сертификатом, срок его действия и т. Д. И т. Д.
Тот факт, что вы указали свой "CA" через TLS_CACERT, хорош, но CACERT может быть неполным. Возможно, где-то в цепочке отсутствует строка сертификата. Иногда я видел необходимость объединить несколько ЦС вместе, если, например, сертификат был создан с использованием промежуточного ЦС вместо корневого ЦС.
Несмотря на это, самое простое из возможных исправлений - попытаться заменить «спрос» на «разрешить» или «никогда» и повторить тестирование оттуда. Если бы я мог выбирать, я бы предложил «разрешить» вместо «никогда».
Надеюсь, это поможет ...
Макс