Ich kenne mich mit LDAP nicht aus, wir haben aber ein ähnliches Konstrukt für das SSO mit unserem WebSphere Portal bauen müssen. Dafür war es notwendig, in den Personendokumenten einen zusätzlichen Alias im UserName zu hinterlegen, weil das Portal einen Benutzernamen in anderer Schreibweise liefert, als Domino den erkennen würde.
Bei uns sieht der eingehende Username z.B. so aus:
uid=<Shortname des Users>/ou=<OU>/ou=<OU>/o=<Organization>
Der Shortname ist bei uns nach dem Schema <7 Buchstaben vom Nachnamen>+<1. Buchstabe vom Vornamen>.
Ich deute das im angehängten Log so, daß bei Dir als Benutzername folgender Wert ankommt: CN=lehrling/DC=domain/DC=local
Dieser Wert wird sehr wahrscheinlich nicht im Personendokument hinterlegt sein und somit kann er den User nicht auflösen.