Acredite ou não, essa funcionalidade não é suportada no keytool. A melhor solução que encontrei até agora é o software e as instruções disponíveis para download em este site.
Eu geralmente gero a chave usando o openssl e, em seguida, uso este método para importar a chave, não é suportado pelo keytool.
Para gerar uma chave de 2048 bits:
openssl genrsa -out host.domain.com.key 2048
Para criar um keystore a partir dessa chave:
KEY=host.domain.com
openssl pkcs8 -topk8 -nocrypt -in $KEY.key -inform PEM -out key.der -outform DER
openssl x509 -in $KEY.crt -inform PEM -out cert.der -outform DER
wget http://www.agentbob.info/agentbob/81/version/default/part/AttachmentData/data/ImportKey.class
java ImportKey key.der cert.der