チャブーンです。
#ABEさんフォローありがとうございます
ユーザー証明書をドメイン環境のプロファイルフォルダに移行する場合、USMTが使えるように思います。以下の記述では可能な旨の記述があります。
http://technet.microsoft.com/ja-jp/library/hh825238.aspx
ワークグループUSERのプロファイルを、各ドメインユーザーごとのプロファイルに移行(移行先のプロファイルは再作成されるはずです)して、それぞれ移動プロファイルの設定を行う、という方法はありそうですね。
なお、ユーザー証明書のグループポリシーでの配布は「信頼されたユーザー」ストアにインポートされた証明書ならば可能ですが、「個人」ストアのものはできません。(インポート可能な証明書があればですが)certmgr.exeコマンドを使うと、ユーザー証明書を自動的にストアにインポートさせることができたはずです。