Я думаю, что причина для настройки всех промежуточных сертификатов CA заключается в следующем.
Давайте для аргументации предположим, что необходимо иметь только сертификат корневого ЦС в цепочке доверия.
Затем клиент может доверять всем сертификатам, подписанным корневым CA, а также любому другому промежуточному CA, сертификат которого подписан корневым CA (или подписан любым другим промежуточным CA, который имеет сертификат, подписанный корневым CA).
Теперь, если закрытый ключ промежуточного ЦС по какой-то причине скомпрометирован, то это будет проблемой.
Таким образом, настраивая промежуточные CA в хранилище доверия, клиент заявляет, что доверяет сертификатам, подписанным им, и его закрытый ключ не подвергается риску.
Конечно есть CRL, но это подтема