Z něznámého důvodu se to stává vždy, když původnímu certifikátu skončila platnost, ale na serveru už je nový. Pořád si to pamatuje původní certifikát, a to i po restartu Dovecotu na serveru a i po vymazání všeho v Thunderbirdu (to je popsáno zde: https://www.google.com/search?q=thunderbird+0a000418+new+certificate). Thunderbird si pořád pamatuje původní certifikát (provedena kontrola). Ale nemyslím si, že se zdroj najednou stal nedůvěryhodným. Certifikáty používám ve Firefoxu úplně bez problému.
FINÁLNÍ ŘEŠENÍ:
Do souboru /etc/dovecot/conf.d/10-ssl.conf patří tohle:ssl_cert = /etc/letsencrypt/live/.../fullchain.pem //původně tu byl cert.pem, což je chyba!
ssl_key = /etc/letsencrypt/live/.../privkey.pem