Sim, é perfeitamente possível enviar certificados de confiança aos usuários. Isso é feito por meio da diretiva de grupo. Você pode encontrá-lo em Usuários - > Configurações do Windows - > Configurações de segurança - > Políticas de chave pública. A partir daí, você pode gerenciar quais certificados e autoridades de certificação são confiáveis. A mesma colmeia também existe no lado do computador do GPO.
Você provavelmente encontrará seu AD CA lá, se tiver um. Estes são bastante úteis para autoridades de certificação empresariais.