Para a maioria das conexões SSL, o cliente não apresenta um certificado. Apenas o servidor é autenticado.
Mas se um certificado de cliente for enviado, ele não precisará corresponder ao certificado do servidor de forma alguma. Cabe ao servidor decidir como ele autenticará os clientes; por exemplo, pode colocar na lista de permissões CAs específicas, ou impressões digitais de certificados específicos, ou simplesmente aceitar qualquer coisa.
As ciphersuites DH e ECDH também usam chaves públicas, mas não as mesmas - cada lado gera um par de chaves DH temporário e o assina com o par de chaves do certificado ou o envia sem assinatura.