В общем разобрался я с проблемой сам.
1. Сертификаты должны быть в старом формате pkcs#1
2. Разрешения на сертификаты и папку где они лежат должны быть у пользователя от которого работает mysql в моем случае был (mysql). Даже если ключи лежат в /etc/mysq/ssl все равно нужно давать пользователю права. Проверял так - sudo -u mysql mysql -h 1.2.3.4 --ssl-ca=/etc/mysql/ssl-mysql/ca-cert.pem --ssl-cert=/etc/mysql/ssl-mysql/client-cert.pem --ssl-key=/etc/mysql/ssl-mysql/client-key.pem -u replica -p.
Спасибо
Андрей за ссылочку
ask ubuntu
там ответ я и нашел.