Ohne Passwort der alten cert.id bleibt wohl nur, ne neue Domäne anzulegen mit neuem Zertifizierer, dann die beiden Domains crosszertifizieren (geht halt leider nur in eine Richtung, weil für die alte cert.id keine passwörter mehr da sind), dann Personen, Gruppen, zert, config- dokumente ins neue Adressbuch kopieren, und das adressbuch auf dem Server austauschen.
Auf jeden Fall ist das ganze mit Stolpersteinen versehen. Du wirst die Benutzer nie sauber rezertifiziert kriegen. Und wenn Du die User neu anlegst und die alten Namen als Alias in die neuen Dokumente kopierst, dann verlierst Du den Zugriff auf alle verschlüsselten Informationen und musst ausserdem die IDs an allen clients austauschen...
Also: Ohne Reibungsverluste geht es gar nicht, Du kannst nur die Reibungsverluste so gering wie möglich halten...