O Exchange pode gerar seus próprios certificados autoassinados para esses serviços. Eles devem funcionar razoavelmente bem para o TLS (embora alguns colegas TLS possam rejeitar certificados auto-assinados) e, dependendo da sua base de usuários, isso pode funcionar tanto para o POP quanto para o IMAP.
No geral, seria mais simples gerar um certificado com as SANs adequadas para os serviços que você deseja oferecer. Se você puder explicar por que isso pode não ser uma opção, isso nos ajudaria a encontrar uma solução melhor.