С form-auth у вас есть страница входа в систему, к которой пользователь обращается до аутентификации. Таким образом, вы указываете default-target - куда отправлять пользователя после успешной авторизации.
Но с аутентификацией сертификата клиента X.509 у вас нет страницы входа. Пользователь вводит некоторый URL в своем браузере, контейнер проверяет свой сертификат и в случае успеха позволяет пользователю получить доступ к введенному URL.
Если вы хотите показать что-то вроде страницы «приветствия», которая всегда должна отображаться при входе в систему, вы можете написать фильтр сервлета, который будет проверять какой-либо флаг в сеансе, и перенаправлять пользователя на страницу «приветствия», если флаг не установлен.