Нет, это НЕ ДОЛЖНО (в значении RFC «НЕ ДОЛЖНО») работать, поскольку задокументировано в RFC 6125 (Представление и проверка службы доменных приложений
Идентификация в инфраструктуре открытых ключей Интернета с использованием X.509 (PKIX)
Сертификаты в контексте безопасности транспортного уровня (TLS)):
Если клиент сопоставляет эталонный идентификатор с представленным
идентификатор, часть доменного имени DNS которого содержит подстановочный знак
символ '*', применяются следующие правила:
Клиент НЕ ДОЛЖЕН пытаться сопоставить представленный идентификатор, в котором подстановочный знак содержит метку, отличную от
крайняя левая метка (например, не совпадать с bar.*.example.net).
Если подстановочный знак является единственным символом крайней левой метки в представленном идентификаторе, клиент НЕ ДОЛЖЕН сравнивать
против всего, кроме самой левой метки ссылочного идентификатора
(например, *.example.com будет соответствовать foo.example.com, но не
bar.foo.example.com или example.com).
[...]
Соединяем эти два вместе:
- у вас не может быть подстановочного знака в другом месте, кроме самой левой части (разделенной точкой) сертификата: внутренний подстановочный знак недействителен.
- у вас не может быть сертификата с подстановочным знаком, совпадающего с дополнительной частью метки (то есть: разделенной точкой) слева от него: опять же, это означает, что если использовался действительный одиночный подстановочный знак, ничто с дополнительной левой частью не может совпадать (так что hello.world. thost3.de не может соответствовать сертификату *.thost3.de).
Что вы можете сделать, так это выпустить сертификат с большим количеством частей SAN, возможно, с (действительным) подстановочным знаком. Но я совсем не уверен, что Let's Encrypt сможет принять это.
РЕДАКТИРОВАТЬ: *.stackexchange.com
подписан Let's Encrypt с несколькими SAN, имеющими подстановочный знак.
Пример:
$ openssl s_client -connect stackexchange.com:443 </dev/null 2>/dev/null| openssl x509 -noout -текст | grep -A1 'Альтернативное имя субъекта X509v3' | тр ',' '\n'
X509v3 Альтернативное имя субъекта:
DNS: *.askubuntu.com
DNS: *.blogoverflow.com
DNS: *.mathoverflow.net
DNS: *.meta.stackexchange.com
DNS: *.meta.stackoverflow.com
DNS: *.serverfault.com
DNS: *.sstatic.net
DNS: *.stackexchange.com
DNS: *.stackoverflow.com
DNS: *.stackoverflow.email
DNS: *.superuser.com
DNS: askubuntu.com
[...]