Assim porque não apenas o uso um filtro de WMI no GPO ou modifica a segurança nele de modo que os usuários isentados não possam ler ou aplicar esse GPO? Aquela é ainda MANEIRA mais fácil do que tentando escrever alguns certificado e tentativa feitos sob encomenda para aplicá-la corretamente.
O sinal de adição, os GPO reaplica automaticamente cada ~90 minutos, assim que terão que manter-se funcionar o certificado de qualquer maneira.