Eu não acho que seja possível usar entradas de domínio local em SSL's não autoassinados
no entanto, é possível contornar o problema, por que não disponibilizar o acesso interno em internalcrm.contoso.com e fazer alguma configuração de dns interna que aponte esse domínio para a máquina interna de CRM e, em seguida, ele pode fazer parte do SSL curinga sem algum problema?