Немного удалось разобраться в вопросе, в операционной системе windows есть утилита certreq и политики сертификата в виде файла например policy.inf:
Содержимое policy.inf[PolicyStatementExtension]
Policies=LegalPolicy
[LegalPolicy]
OID=1.1.1.1.1.1.1
Notice = "Данный сертификат является собственностью организации, и предназначен для использования в системе ."
URL = https://toster.ru/q/462222?e=5738597#comment_1490836
[EnhancedKeyUsageExtension]
OID = 1.3.6.1.5.5.7.3.2 ; Client Authentication
[BasicConstraintsExtension]
pathlength=0
critical=true
[RequestAttributes]
Данным файлом можно изменить запрос пришедший из openssl с помощью примерно такой команды:
certreq -q -policy in.req policy.inf out.req
Тогда в запрос подтянутся все необходимые политики и можно простой командой выпустить готовый сертификат.
Надеюсь, некоторым администраторам это облегчит жизнь!