DKIM (RFC 6376) publica a metade pública de um keypair de assinatura como um registro TXT em {selector}._domainkey.{domain}. O "selector" é um identificador que você escolhe — específico de vendor ou arbitrário. Para SES, a AWS te dá três CNAMEs que resolvem em registros TXT gerenciados pela AWS (para que a AWS possa rotacionar chaves sem você tocar no DNS):
# SES Easy DKIM — 3 CNAMEs (AWS rotaciona chaves via esses)
Type: CNAME Name: token1._domainkey Value: token1.dkim.amazonses.com
Type: CNAME Name: token2._domainkey Value: token2.dkim.amazonses.com
Type: CNAME Name: token3._domainkey Value: token3.dkim.amazonses.com
Para Postal auto-hospedado ou Postfix+OpenDKIM, você gera o keypair localmente, configura o MTA para assinar e publica a metade pública como um TXT:
# Gerar via openssl, depois publicar a metade .txt
Type: TXT Name: s1._domainkey Value: v=DKIM1; k=rsa; p=MIGfMA0G…
Qualquer caminho que você tome, verifique com dig TXT {selector}._domainkey.{domain} antes de declarar DKIM pronto.