Как то я без опенссл обходился обычно, запрос ( болванка ) делается .req на ексчендже, ее несёшь в СА получаешь пробитую их закрытым ключом ее обратно в виде .cer, ею закрываешь запрос в ексчендже. Получаешь пфх. Дальше этот пфх можно експортить и на другие серваки накатывать .