Außerdem sehe ich da keinen Neustart des Webservers?
Das macht certbot wohl selbst.
Daran möchte ich ernsthafte Zweifel anmelden, weil der certbot überhaupt nicht wissen kann, ob er einen NGINX, Apache, HAProxy oder was auch immer neustarten muss. Mission Impossible.