Securing XMPP - XMPP WIKI
https://wiki.xmpp.org/web/Securing_XMPP
> Let's say you run an XMPP service for domain.tld (jids of `user@domain.tld`), you will need to order a certificate for with a subject or alt-name of `domain.tld` (not `server.domain.tld`) from your preferred cert provider.
ええ……それは嫌なんですが
つまり ejabberd 組込の ACME client に証明書取らせると JID のドメイン部に使える HTTPS 証明書までそっちに持っていかれてしまうということでしょ。それはちょっとねぇ……