DKIM (RFC 6376) publica la mitad pública de un keypair de firma como registro TXT en {selector}._domainkey.{domain}. El "selector" es un identificador que usted elige — específico del vendor o arbitrario. Para SES, AWS le entrega tres CNAMEs que resuelven a registros TXT gestionados por AWS (de modo que AWS pueda rotar las claves sin que usted toque el DNS):
# SES Easy DKIM — 3 CNAMEs (AWS rota claves vía estos)
Type: CNAME Name: token1._domainkey Value: token1.dkim.amazonses.com
Type: CNAME Name: token2._domainkey Value: token2.dkim.amazonses.com
Type: CNAME Name: token3._domainkey Value: token3.dkim.amazonses.com
Para Postal o Postfix+OpenDKIM autohospedado, usted genera el keypair localmente, configura al MTA para firmar y publica la mitad pública como TXT:
# Generar vía openssl, luego publicar la mitad .txt
Type: TXT Name: s1._domainkey Value: v=DKIM1; k=rsa; p=MIGfMA0G…
Sea cual sea el camino, verifique con dig TXT {selector}._domainkey.{domain} antes de dar DKIM por terminado.