Поднять CA на винде можно, но это жутко неудобно
ещё раз повторяю: "вы просто не умеете их готовить".
Я вот, к примеру, не знаю, чем и как реализуются решения тех же самых задач на Linux
Ой, а как же наш сертификат? А он в тыкву, понимаете, превратился...
Есть предположение, что Вы и про Windows знаете ровно столько же и оснастки CA никогда живьем не видели.
Для проверки подписи закрытый кюч не нужен, от слова "совсем"
понимаете ли, сертификатов может быть несколько
Да, восстановить ключ без помощи администратора было непросто (это делалось с командной строки через cerutil), но механизм был и работал.
стандартно в Windows для решения задачи автора есть AD Rights Management Services
MS не стала заморачиваться созданием клиентов для сторонних систем
Вообще-то, стандартно в Windows для решения задачи автора есть AD Rights Management Services, но что-то мне подсказывает, что MS не стала заморачиваться созданием клиентов для сторонних систем, так что это решение до сих пор годится только для сетей чисто на базе Windows, и в наше время наличия большого числа мобильных клиентов мало кому подойдет. Поэтому я про нее в ответе даже не упоминал.