Respondendo a minha própria pergunta.
Como renovei o certificado do agente com uma nova chave privada, isso significa que eu tive que colocar o hash do novo certificado no arquivo web.config como o Clm. Criptografia .Certificate.Hash para novos smartcards daqui para frente, mas tive que deixar o Clm. Decryption .Certificate.Hash como a impressão digital do certificado anterior (e agora arquivado), para que os smart cards implantados com o certificado antigo possam ser descriptografado e, portanto, aposentado.