Оказалось, все не сложно. Но нужно обязательно второй ip-адрес. Правило: один сертификат на одну "конечную точку" не (связку ip-адрес-порт), так как ssl всегда работает по 443 порту, то нужен новый адрес. Заказываем у провайдера новый адрес, новый домен бандим на этот адрес, покупаем сертификат, на новый домен, в разделе iis по сертификатом добавляем новый сертификат, даем ему имя, например, такое же, как домен. В биндингах сайта добавляем строки для www и без www