по точной версии не подскажу, пару лет назад с этим работал, спрошу. но root cert не обязан быть валидным и доверенным, вроде widcard и таким образом может что то ломать. это может быть letsencrypt, выпущенный для vpn небольшой компании и тогда при получении почты в аутлук из стороннего сервера почты всегда будет прилетать «вы в зоне риска»
Не очень понял про wildcard. Все же Root cert должен быть валидным (в некоторой степени), иначе вся цепочка не может быть провалидирована, т.к. если рут не валиден (истек или отозван) - ставит под сомнение все intermediary и конечные сертификаты. Доверия к конечному wildcard может быть меньше (в силу более широкой области применения), но он все равно валиден в цепочке доверия, просто его subject может быть динамичным по разным причинам, поддомены там или еще что.