Angel, venia por ese lado, pero como uso Alfresco 5 el archivo authentication-services-context.xml ya no existe, por ende createMissingPeople como propiedad del xml tampoco.
Pero buscando por ese lado encontre que para evitar que se loguee gente que no fue sincronizada por mi servicio de ldap tenemos que activar en ~/tomcat/shared/classes/alfresco-global.properties
create.missing.people=false
Tenia tambien estas variables seteadas pero no eran suficientes
ldap.synchronization.autoCreatePeopleOnLogin=false
ldap.synchronization.syncWhenMissingPeopleLogIn=false
ldap.synchronization.autoSyncMissingUser=false
Ahora funciona, pude permitir el ingreso solo a la gente que pertenece a un grupo ldap que es sincronzado periodicamente.
Gracias por tu asistencia!