La via rapida è certbot con il plugin nginx: certbot --nginx -d example.com ottiene il certificato da Let's Encrypt (come funziona), riscrive la configurazione e installa il rinnovo automatico. Fine, per un sito singolo.
Se preferisci il controllo, i pezzi nel server block sono: listen 443 ssl con la direttiva http2 on;, ssl_certificate (il fullchain, non il solo certificato: la catena incompleta è l'errore classico), ssl_certificate_key, protocolli TLS 1.2+, e il redirect 301 dal blocco sulla 80. Aggiungi HSTS quando sei sicuro, e le regole WAF di patterns per la protezione applicativa.
Oltre pochi domini, la gestione manuale dei certificati non scala: CertMate centralizza emissione, rinnovo e deploy anche verso Nginx. E se puoi scegliere il server: Caddy fa tutto questo da solo.