O cliente de fantoches cria novos certificados no início, se estiverem faltando. Portanto, você só precisa instalar o fantoche (com o nome do host mestre do fantoche configurado) e garantir que seu certificado não seja incluído na imagem (removendo-o antes de criar uma imagem).
Na inicialização de uma máquina recém-clonada, o fantoche geraria novos certificados e tentaria dominar a conexão. E você verá na saída de puppetca --list