По моему опыту, после настройки ЦС и сохранения сертификата в ADDS компьютер при следующей загрузке захватит его и сохранит в доверенном корневом хранилище компьютера. Обычно я помещаю CA во все домены AD, которыми я управляю, поскольку это открывает возможности для использования CA для всех ваших потребностей в сертификатах без какой-либо дополнительной работы для компьютеров, входящих в домен. Это включает Windows Server 2008 R2 SSTP VPN или L2TP IPSec, который использует сертификаты. Традиционный PPTP не использует сертификаты.
Немного не связано, но если вы хотите, чтобы люди подключались к VPN во время входа в систему, вы должны использовать GPO для настройки VPN или при создании VPN на компьютере вручную, установите флажок «сделать доступным для всех пользователей», в котором конфигурация VPN хранится в общедоступный профиль, а не профиль конкретного пользователя. Как только это будет сделано, перед входом в систему нажмите кнопку переключения пользователя (vista / 7), и вы увидите новый значок VPN внизу справа от кнопки выключения. Это решает проблему «входа нового пользователя без подключения к сети».
Наконец, когда вы создаете корневой ЦС, убедитесь, что он работает под управлением Windows Enterprise, иначе служба сертификатов будет повреждена (в стандартной редакции), и я бы не выбрал срок действия менее 10 лет, чтобы сэкономить вам некоторую работу в будущем.