DKIM (RFC 6376) publish nửa public của cặp khoá ký dưới dạng TXT record tại {selector}._domainkey.{domain}. "Selector" là identifier bạn chọn — theo vendor hoặc tuỳ ý. Với SES, AWS cho bạn ba CNAME phân giải thành TXT record do AWS quản lý (để AWS có thể xoay khoá mà bạn không phải đụng vào DNS):
# SES Easy DKIM — 3 CNAME (AWS xoay khoá qua các record này)
Type: CNAME Name: token1._domainkey Value: token1.dkim.amazonses.com
Type: CNAME Name: token2._domainkey Value: token2.dkim.amazonses.com
Type: CNAME Name: token3._domainkey Value: token3.dkim.amazonses.com
Với Postal hay Postfix+OpenDKIM tự host, bạn tạo cặp khoá local, cấu hình MTA để ký, và publish nửa public dưới dạng TXT:
# Tạo qua openssl, rồi publish nửa .txt
Type: TXT Name: s1._domainkey Value: v=DKIM1; k=rsa; p=MIGfMA0G…
Đi đường nào cũng vậy, verify bằng dig TXT {selector}._domainkey.{domain} trước khi tuyên bố DKIM xong.