Das mit den Wildcards ist eigentlich ganz einfach, statt sub1.domain.tld, sub2.domain.tld wird ein Zertifikat für *.domain.tld ausgestellt und ist somit für "alle" Subdomains gültig. Das bedingt aber - im besten Fall - Zugriff auf eine API Deines DNS-Anbieters. Bei den "normalen" LE-Zertifikaten wird etwas zur Bestätigung innerhalb des Webspace platziert, LE prüft dann auf auf diesen Inhalt (kann man also direkt über den Webspace lösen). Bei den Wildcard-Zertifikaten braucht es einen Eintrag im DNS Deines Domainanbieters (also entweder händisch eintragen, oder - sofern eben angeboten - über die API automatisch diesen Record erzeugen lassen (damit das mit der automatischen Verlängerung auch ohne manuelle Eingriffe funktioniert)).