Você não pode ter vários certificados para todos os serviços. No entanto, para conectores de recebimento, ele usa uma correspondência no FQDN. Portanto, se você definir o FQDN como mail.example.com, precisará ter um certificado SSL correspondente.
O certificado gerado automaticamente e auto-assinado é adequado para o tráfego SMTP, seja interno ou externo, a menos que você tenha um remetente externo muito exigente. Então eu configuraria um conector específico. Para tráfego interno, usaria o mesmo nome de host que você faz externamente. Com o Exchange 2013, não é necessário que nenhum usuário ou serviço conheça o nome real do servidor, pois o DNS dividido é praticamente obrigatório na forma como o Exchange precisa lidar com os certificados SSL.
Não tente complicá-lo misturando e combinando - use o mesmo certificado sempre que possível para tudo.