В вопросе три проблемы, которые нужно решить.
1) xyz - расскрыть в полную ссылку и сделать перенаправление.
муська тут избыточна (всетаки от нее нужно только роль кей-валуе хранилища)
2) настроить сервер так, чтобы все запросы на субдомены шли на скрипт.
А это DNS и какая-то серверная часть (хоть апач+пых, хоть что другое)
3) httpS - сертификат на основной хост и все его субдомены (wildcard).
из 2 и 3 следует учесть _acme-challenge. Похорошему нужно еще некоторые слова запретить использовать в качестве возможного ключа.
В общем тут задача на 80 процентов для сис админа, а от програмиста нужно только 5 строк кода