DKIM (RFC 6376) pubblica la metà pubblica di una keypair di firma come record TXT su {selector}._domainkey.{domain}. Il "selector" è un identificatore a Sua scelta — vendor-specifico o arbitrario. Per SES, AWS Le fornisce tre CNAME che si risolvono in record TXT gestiti da AWS (così AWS può ruotare le chiavi senza che Lei tocchi il DNS):
# SES Easy DKIM — 3 CNAME (AWS ruota le chiavi tramite questi)
Type: CNAME Name: token1._domainkey Value: token1.dkim.amazonses.com
Type: CNAME Name: token2._domainkey Value: token2.dkim.amazonses.com
Type: CNAME Name: token3._domainkey Value: token3.dkim.amazonses.com
Per Postal o Postfix+OpenDKIM self-hosted, genera la keypair localmente, configura l'MTA per firmare e pubblica la metà pubblica come TXT:
# Generi via openssl, poi pubblichi la metà .txt
Type: TXT Name: s1._domainkey Value: v=DKIM1; k=rsa; p=MIGfMA0G…
Qualunque sia il path, verifichi con dig TXT {selector}._domainkey.{domain} prima di dichiarare DKIM completato.