Você não pode usar o mesmo modelo para inscrição direta e para operações "inscrever-se em nome de". Você tem que usar dois modelos separados.
Editar 31.10.2015:
O propósito da funcionalidade "Inscrever-se em nome de" é direcionar os usuários por meio da autoridade de registro (RA), onde a emissão de certificados é aprovada e registrada (em algum lugar). Por exemplo, uma empresa decidiu emitir cartões inteligentes para os usuários. Empresa designa uma pessoa altamente confiável que atuará como agente de inscrição. Antes do certificado de emissão, um inscrito deve ser instruído sobre o uso do cartão inteligente, como agir em casos especiais (quando o cartão é roubado, perdido, danificado, etc.). Durante este procedimento (geralmente durante entrevistas face a face), um inscrito assina documentos relacionados e o agente de registro registra o cartão inteligente (vincula o número de série do cartão a um usuário, por exemplo).
Tecnicamente, este procedimento é realizado adicionando uma assinatura adicional à solicitação de certificado. Ou seja, se a solicitação de certificado exigir assinatura adicional (assinatura do agente de inscrição), os usuários DEVEM passar pela autoridade de registro para obter o certificado.
Caso contrário, os usuários podem obter certificado por conta própria, sem ter que passar pelo processo de registro, comprometendo assim o propósito de autoridade de registro inteiro. E é por isso que você tem que usar modelos diferentes, em que o primeiro modelo é usado apenas com autoridade de registro (certificados críticos) e o segundo em que os usuários podem inscrever certificados por conta própria (certificados não críticos).
HTH