A validade do certificado deve ser especificada na última etapa, como em:
openssl x509 -req -in server.csr -CA CA.crt -CAkey CA.key -CAcreateserial -out server.crt -sha256 -days 365
Caso contrário, enquanto você solicita 365 dias ao criar o CSR, quando você o assina, a configuração padrão de assinatura substitui os dias da solicitação de CSR.