не факт. у меня сейчас ровно такая же ситуация, я получаю серты на внутренние сервисы от lets encrypt. но получается так, что у сервиса в локалка внутренний адрес, а в инете-внешний. с внешки до сервисов достп закрыт по понятным причинам. оставлен только для серверов lets encrypt. с лета началась такая проблема, что удаленщики, кто поднимают впн с нами любимой win10 страдают, т.к. мелкомягкие внедрили технологию, которая разом опрашивает все днс сервера, а ответ берет первого ответевшего. им часто оказывается локальный роутер, который разворачивает ресурсы через внешний адрес внутренние. и пользователи получают 403 ошибку
если сервисы "внутри" и на них внутренние адреса, но нужны A-записи с соответствующими внутренними адресами, на эти dns-имена получить сертификаты. тут лучше получить один wildcart сертификат и его везде подсовывать