Se você escutar na porta TCP 443 em um IP específico, ele aceitará novas conexões TCP nesta porta, mesmo se você tiver apenas o SSL configurado para alguns dos domínios que resolvem este endereço IP. E assim que a conexão TCP for estabelecida, ela fará o handshake SSL e escolherá o certificado mais adequado, que é o certificado correspondente, se for usado SNI (ou seja, envia o nome de host esperado no handshake SSL) ou apenas outro certificado, se não puder determinar o nome do host solicitado ou se nenhum certificado estiver configurado para este nome.
Isso significa que você precisa ter certificados para todos os domínios acessíveis neste endereço IP ou aceitar, que o acesso a domínios sem os certificados apropriados causará erros como certificados inválidos. Isso não é específico para o nginx, mas é porque o SSL é uma camada sobre o TCP e as informações sobre o host solicitado são transmitidas somente dentro da conexão TCP estabelecida.