Это не дырень, это вообще-то штатная фича ОВПНа, много где используемая. Пара С+К подтверждает что пользюк "правильный", а пара Л+П — определяет самого пользюка. А-ля двухфакторная аутентификация. У самого ОВПН есть специальная опция на такой случай (--username-as-common-name), указывающая откуда таки брать имя клиентского конфига: из common_name сертификата (при отсутствии опции) или из логина (при наличии опции). И во втором случае вполне прокатывает ситуация, когда одна и та же пара С+К работает с разными парами Л+П.
Что же касается микрота, то у него это всё просто малость смазано как в конфигах, так и в описаниях этих конфигов.
Очень удобно бывает раздавать всем один конфиг типовой и каждому свой логин/пароль выдавать.