Ну, допустим, сгенерирует. И что он будет с ним делать? Подменит на одном из серверов? Так если у него есть доступ на сервер, ему выпускать сертификат и не нужно, он просто выдернет приватный ключ и будет им пользоваться.
Ладно, согласен, с цепочкой появляется еще сценарий с прокси и подменой dns запросов (да и наверняка еще много других сценариев), но в общем случае это очень маловероятно, тут надо смотреть конкретную модель угроз и действовать исходя из нее, если все настолько серьезно)