DKIM(RFC 6376) は、署名鍵ペアの公開部分を {selector}._domainkey.{domain} の TXT レコードとして公開します。「selector」は自分で選ぶ識別子で、ベンダー固有または任意です。SES の場合、AWS は AWS が管理する TXT レコードへ解決される CNAME を 3 つ提供します(これにより AWS は DNS に触れずに鍵をローテーションできます)。
# SES Easy DKIM — 3 CNAMEs (AWS rotates keys via these)
Type: CNAME Name: token1._domainkey Value: token1.dkim.amazonses.com
Type: CNAME Name: token2._domainkey Value: token2.dkim.amazonses.com
Type: CNAME Name: token3._domainkey Value: token3.dkim.amazonses.com
セルフホストの Postal や Postfix+OpenDKIM では、鍵ペアをローカルで生成し、MTA を署名するよう構成、公開部分を TXT として公開します。
# Generate via openssl, then publish the .txt half
Type: TXT Name: s1._domainkey Value: v=DKIM1; k=rsa; p=MIGfMA0G…
どちらの経路を取るにせよ、DKIM を完了とする前に dig TXT {selector}._domainkey.{domain} で検証してください。