https://www.cloudflare.com/dns/dnssec/dnssec-complexities-an...
I suppose you can get around enumeration concerns with CT by using a wildcard cert. It's always seemed odd to me to worry about information in a public database like DNS being retrievable on bulk anyway - that approach is just security by obscurity.