O certificado realmente atualiza? Ele cria um novo certificado raiz com um novo hash, nova data de validade, etc? Ou apenas o problema observado "quebrado até reinicializar"?
Meu palpite sobre esse problema é que o registro automático não está acontecendo para o controlador de domínio para o qual os clientes LDAP / S estão apontando. Lembre-se de que o certificado usado para o LDAP / S é um certificado Domain Controller
ou Kerberos Authentication
. Eles serão inscritos automaticamente por cada controlador de domínio e serão renovados em sua programação de renovação padrão. Faça check-in no snap-in Certificados no controlador de domínio para ver quando ele expirará e planeje de acordo.
Esta falha no registro pode ser por vários motivos, incluindo uma configuração incorreta no modelo de certificado ou na própria autoridade de certificação (não permitindo registro automático), problemas com a publicação da CRL ou simplesmente uma falha de serviço como os serviços RADIUS e de spool.
A primeira coisa a verificar é o snap-in Enterprise PKI MMC, pkiview.msc. Ele informará se há um serviço com falha ou se uma CRL não foi atualizada ou qualquer outra coisa que esteja causando um problema na cadeia de confiança.