Em vez de um certificado auto-assinado, eu criaria uma autoridade de certificação raiz local e, em seguida, geraria o certificado SSL, assegurando que todos os sistemas internos tivessem uma cópia da chave pública da CA raiz.
As chaves geradas dessa forma têm muitos usos fora do HTTPS simples, elas também podem ser usadas para OpenVPN, POP3S, SMTPS, etc, mesmo para contas SMIME individuais.
Ter uma CA raiz única para sua organização é muito melhor do que ser resgatado pelas CAs reconhecidas que cobram por cada servidor para o qual você deseja obter um certificado e ousar cobrar uma "taxa de licença" se você quiser colocar o mesmo certificado em vários servidores em um cluster com balanceamento de carga.