Tengo una opinión sobre esto (y es solo una opinión).
"La única razón que se me ocurre es forzar a las computadoras de la red a confiar en sus propios certificados autofirmados en lugar de firmarlos digitalmente por un CA de terceros".
Si solo agrega una CA raíz, es poco probable que se vea el certificado autofirmado en el sentido tradicional, es un certificado firmado por una CA interna (aunque ese certificado de CA se firmará automáticamente). A menos que coloques ese mismo certificado en cada caja, sería una idea muy estúpida. Simplemente firme el certificado correcto con él y luego vuelva a bloquear la CA, lo que nunca le dará acceso a la red y solicitudes de firma de sneakernet cuando sea necesario.
Además, su preferencia (por mí) a un certificado comodín como compromiso de un host solo puede llevar a la intercepción de ese host (lo que probablemente haría de todos modos) en lugar de todo lo que hay en ese dominio.
Finalmente, una CA de terceros es para mí una línea de confianza innecesaria en una red interna. Puede controlar sus propias políticas internas pero no las suyas; por supuesto, si están corruptas / comprometidas, todavía pueden arruinarlo a menos que confíe SOLAMENTE en su propia AC.Así que tengo sentimientos encontrados sobre este punto.
Si protege ese certificado de CA lo suficiente, no es menos seguro que un tercero y, en mi opinión, es más seguro que un certificado comodín.