Zertifizierungsstellen signieren den öffentlichen Schlüssel (erzeugen ein Zertifikat). Sie sehen niemals den privaten Schlüssel des Unterzeichners.
Abgesehen davon scheint der Arbeitsablauf außer für den WinSCP-Teil korrekt zu sein.
Bei den von TrustedUserCAKeys verwendeten Zertifikaten handelt es sich um ein von OpenSSH entwickeltes Format. Derzeit unterstützt keine andere Software diese Art der Zertifikatsauthentifizierung - hier ist der PuTTY-Wunschliste-Eintrag für sie. Da WinSCP PuTTY als SSH-Kern verwendet, hat es keine OpenSSH-Zertifikatsunterstützung und wird es erst nach PuTTY haben.