Não creio que você possa executar os Serviços de Certificados do AD em um controlador de domínio, portanto, talvez seja necessário movê-lo para outro local. Para um lugar pequeno, provavelmente está bem, caso contrário. No entanto, eu sempre recomendo tentar executar somente AD e DNS em DCs sempre que possível. Se houver alguma maneira de eliminar outra caixa, talvez seja melhor colocar o IAS, os Serviços de Certificados, o DHCP e o WSUS nele.
Depois de ler o que Holocryptic escreveu, eu releio sua pergunta. Eu não percebi que você estava colocando tudo isso em um host físico. Você definitivamente vai querer pelo menos dois servidores físicos. Uma das principais razões pelas quais você não deseja um DC com o Exchange é por causa de toda a E / S de disco que isso causaria. Se você os tiver no mesmo host físico, provavelmente estará compartilhando discos e enfrentando os mesmos problemas de contenção. Você realmente precisa de pelo menos duas caixas físicas aqui.