Na verdade, os documentos parecem um pouco escassos. O arquivo PROTOCOL.certkeys provavelmente é seu melhor lugar para ir para a documentação de baixo nível re: esse recurso.
re: usando CAs intermediárias, dê uma olhada nesta citação desse documento:
"Chained" certificates, where the signature key type is a certificate type itself are NOT supported.
Se eu estiver lendo isso corretamente, usar uma CA intermediária é expressamente impossível. Em geral, parece que esta é uma implementação de PKI realmente básica, e você provavelmente deveria jogar fora a maior parte do que você esperaria em um mundo PKI X.509.