OP aqui, estou tentando recuperar a conta em que postei essa pergunta, mas até lá responderei por meio dessa resposta.
Na minha resposta originalmente excluída, afirmei que todos não compartilham um certificado - existem mais de 300 sites com 4 a 5 PCs cada, todos com um certificado específico do site. Eu pretendo gerenciar a instalação do certificado por meio da política de grupo.
No que diz respeito ao certificado que está sendo compartilhado, aqui está como descobri que o processo está funcionando na prática.
O PC tem um "perfil de modelo" que os usuários do meu domínio devem usar como o perfil de usuário padrão. Quando um usuário efetua login, um perfil é criado para esse usuário específico, espelhando as configurações do perfil do modelo. A política de grupo deve então começar a implementar todos os GPOs de meu usuário, incluindo a criação e a execução do script que atualiza o registro para esse novo perfil específico de usuário. no próximo logon desse usuário, o perfil é completamente apagado e o processo volta a ocorrer. Portanto, cada usuário está gravando em seu próprio perfil exclusivo quando o certificado é instalado e, portanto, eu poderia ter três usuários diferentes instalando três certificados diferentes no mesmo computador sem conflito. O certificado não é instalado no modelo, mas no perfil exclusivo que é criado no log in (confirmei isso com a minha solução alternativa de registro).
Uma observação adicional, cada PC usa apenas um único certificado para qualquer usuário que o use. Então, supondo que um certificado foi compartilhado para todos os perfis no PC, tudo bem. Eu simplesmente não consigo convencer nosso fornecedor a emitir certificados de PC.