Зачем нужно указывать селектор
Ключ DKIM лежит в записи селектор._domainkey.домен. Селектор выбирает тот, кто отправляет почту, а списка всех селекторов в DNS не существует, поэтому определить его автоматически нельзя. Селектор видно в заголовке DKIM-Signature любого отправленного письма, в поле s=.
Google Workspace обычно использует google, Microsoft 365 использует selector1 и selector2, но каждый сервис вправе назвать селектор по своему, а рассылочные платформы почти всегда дают собственный.
Как читать результат и почему без DKIM письма чаще уходят в спам
Пустое значение p= означает отозванный ключ. Такой селектор больше не действует, и подписи, сделанные им, приняты не будут.
Флаг t=y означает тестовый режим. В этом случае получатель не считает непройденную подпись ошибкой, поэтому после внедрения флаг стоит убрать.
DKIM это единственная из трёх проверок, которая переживает пересылку письма: подпись считается по самому письму, а не по адресу сервера. Ломается она тогда, когда письмо в пути изменили, например список рассылки дописал строку в конец или подставил свою тему. Отсюда практический вывод: без DKIM любое пересланное письмо приходит к получателю без подтверждения происхождения, и он оценивает его строже. И ещё одно: для DMARC важно, чтобы домен в поле d= совпадал с доменом видимого адреса From, иначе подпись формально верна, а проверка DMARC всё равно не пройдена.