DKIM (RFC 6376) publie la moitié publique d'une paire de clés de signature comme enregistrement TXT à {selector}._domainkey.{domain}. Le « selector » est un identifiant que vous choisissez — spécifique au vendor ou arbitraire. Pour SES, AWS vous donne trois CNAMEs qui résolvent vers des enregistrements TXT gérés par AWS (afin qu'AWS puisse faire tourner les clés sans que vous touchiez au DNS) :
# SES Easy DKIM — 3 CNAMEs (AWS fait tourner les clés via ceux-ci)
Type : CNAME Nom : token1._domainkey Valeur : token1.dkim.amazonses.com
Type : CNAME Nom : token2._domainkey Valeur : token2.dkim.amazonses.com
Type : CNAME Nom : token3._domainkey Valeur : token3.dkim.amazonses.com
Pour Postal auto-hébergé ou Postfix+OpenDKIM, vous générez la paire de clés localement, configurez le MTA pour signer, et publiez la moitié publique en TXT :
# Générer via openssl, puis publier la moitié .txt
Type : TXT Nom : s1._domainkey Valeur : v=DKIM1; k=rsa; p=MIGfMA0G…
Quel que soit le chemin pris, vérifiez avec dig TXT {selector}._domainkey.{domain} avant de déclarer DKIM terminé.