если http сервер не поднят, то получается что кроссдомейн с домена надо забирать прям у сокет сервера.

Код:
System.security.loadPolicyFile("xmlsocket://www.mysite.ru:port_num");
(при это сокет серверу посылается строка "<cross-domain-request>" завершенная нулевым байтом, а сокет сервер в ответ на эту строку отсылает текст сертификата - также в конце с нулевым байтом).
хотя посмотри - разрешено ли вообще флешке коннектится к серверу по тому порту, которому коннектишься