説明/参照:
Explanation:
Webアプリケーションプロキシサーバーでは、各Webアプリケーションプロキシサーバーの証明書ストアに次の証明書が必要です。
件名がフェデレーションサービス名をカバーする証明書。 Workplace Joinを使用したい場合は、

証明書には、次のサブジェクト代替名(SAN)も含める必要があります:<フェデレーションサービス名>。<ドメイン>およびenterpriseregistration。<ドメイン>。
ワイルドカード証明書、サブジェクト代替名(SAN)証明書、複数のSAN証明書、または複数の証明書

サブジェクトが各Webアプリケーションをカバーしている証明書。
クライアント証明書事前認証を使用しているときに外部サーバーに発行された証明書のコピー。

参考資料:https://technet.microsoft.com/ja-jp/library/dn383647(v=ws.11).aspx#BKMK_Certs