Voor mij moet een certificaat gewoon werken, en moet ik heel eenvoudig een nieuw subdomein kunnen toevoegen en die benaderen over TLS.
Dit staat buiten kijf. Een certificaat is een stuk gereedschap dat het moet doen. Punt. Dit zal niemand tegenspreken.
Het probleem zonder wildcard, is dat deze in een lijst komt te staan.
Er is inderdaad een CT-log (Certificate Transparency).
https://crt.sh/?q=hema.nl
Die transparantie zorgt voor een groot stuk extra veiligheid. Organisaties kunnen controleren of malafide certificaten worden aangemaakt, enzovoorts. (dat is in elk geval het doel.) (Er is ook een CRL (Certificate Revocation List), waarin ingetrokken certificaten worden benoemd. Zo kan een browser dus proberen om ingetrokken certificaten niet te accepteren.)
Je kunt het inderdaad onwenselijk vinden om de namen minder publiek te maken, al moet ik zeggen dat als de beveiliging van je systeem afhankelijk is van het niet publiek maken van een naam... Nou ja. Daar heb ik een mening over

Als het echt zo belangrijk is, zou ik het denk ik niet direct aan het internet hangen, maar dat verschilt natuurlijk per service of dat wel of niet realistisch is

.
Ik heb in m'n eigen lan ook een letsencrypt-certificaten op m'n privé-domein, die niet op internet bestaan.
(printer.domein.nl, home-assistant.domein.nl, enz.) Die subdomeinen bestaan niet op de publieke name servers, maar alleen in m'n lan.)
Als iemand echt graag wil, zijn er overigens wel manieren om de subdomein uit te lezen. Vroeger kon je bij de meeste name servers, gewoon een AXFR (DNS zone transfer) request doen. De meeste laten dit nu niet meer toe.
Maar er zijn webportals die het doen:
https://hackertarget.com/find-dns-host-records/ is er één van (je zult geen 100% accurate data krijgen op die site, maar probeer hem voor de gein is op je eigen domein

), maar ook OWASP heeft een netwerk-suite waar je vrij makkelijk dit soort zaken kunt regelen.
Of dat je even een subdomein nodig hebt voor testing/tijdelijk.
Daar zou ik
juist geen wildcard voor nemen, maar gewoon een tijdelijk certificaat van een of ander. Ik zou juist niet willen dat mijn 'echte certificaten' (met bijbehorende private keys), op test-diensten gebruikt worden. Je kunt bij Letsencrypt 300 certificaten per 3 uur krijgen (per account). (of 50 certificaten per week per domein.)
https://letsencrypt.org/docs/rate-limits/
Maar goed. Stel dat ik regelmatig moet testen, zou ik een certificaat aanvragen met test1.domein.nl, test2.domein.nl (tot en met test10.domein.nl) in de ASNs. Dan heb je één certificaat voor 10 subdomeinen, en dan hang je die test-services gewoon aan één van die zaken.
Ik bedoelde misschien beter veel leken, zoals mij.
Als je jezelf als leek beschouwd, dan zou ik 'juist' geen wildcard-certificaat nemen. Die certificaten zijn zo openlijk bruikbaar bij inbreuk, dat je daar extra voorzichtig mee moet zijn en dat vereist bepaalde expertise.