нашел в чем проблема. При проверке сертификата le проверяет домен по ns записям. а так как мы сейчас тестируем и обращаемся к домену через изменение хост записей, то скрипт генерит запрос, le лезет проверять по домену и его ns а там кукишь.
Да, я поэтому и написал, что нужно перевыпустить.
Т.к. там указано было, что выдался самоподписанный.