Ни фига там не зашифровано (из того что можно использовать), более того сертификат передаётся открытым текстом до инициализации SSL.
Ведь именно для это он и нужен

Ключ у вас один, зачем хранить его копии везде где только можно, я не понимаю.
Задача - сделать его недоступным админам, я тебе сказал как этого можно добиться.
Зачем токен хранить и юзера, я не понимаю.
Private key можно сделать неизвлекаемым, и всё.
Пускай главный админ и хранит токен у себя, и вставляет его в USB когда надо.
Токен, к тому же закрыт паролем, пароль можно дать другому человеку и т.д. и т.п.
Нафига юзверей в это дело вовлекать?