Let's Encrypt http->https のリダイレクトしてて失敗とか .well-knownをMastodonへ向けたらLet's Encryptが.well-known使えなくて失敗とかありそうですよ
httpの.well-knownをリダイレクトしない設定はProducion-Guideにひっそりと追加されていたりします。 ("Useful for Let's Encrypt" のコメントがある部分) https://github.com/tootsuite/documentation/blob/master/Running-Mastodon/Production-guide.md#user-content-nginx
前確認したんですけどLet's Encryptの確認はhttpで来ます。httpsのリダイレクトも追ってくれるかは未確認。