A autenticação por telefone não é uma opção? Eu prefiro isso porque é muito menos um fardo de manutenção do que certs. Por exemplo, para permitir que alguém novo use VPN, basta preencher o número de telefone dele no LDAP, e talvez adicioná-lo ao grupo de usuários habilitados para VPN (se você fizer esse tipo de filtragem), e é isso . Considerando que com certs você tem que gerar um certificado, então dê ao usuário, e então o usuário precisa cuidar dele. OTOH um celular é praticamente natural para todos.
Então eu fui com autenticação de dois fatores baseada em telefone, talvez isso também ajude você de alguma forma.
Cisco AnyConnect com Autenticação do Active Directory e do Multifator do Azure
É muito fácil de fazer, você pode fazer tudo a partir da GUI. Mas é baseado no AD. Embora a MSAF supostamente também apóie o LDAP, também deve ser possível para você. A única ressalva é que as ligações telefônicas do Azure custam dinheiro, seja US $ 1,4 / usuário / mês ou US $ 1,4 / 10. Eu diria que é muito insignificante.