Isso infelizmente está correto.
Executar puppet cert clean $certname
não é suficiente para bloquear um nó ainda ativo.
Você deve reiniciar o mestre de marionetes depois para usar a nova CRL.
Consulte: link sob revogação, mas isso também se aplica à limpeza.