为何Amazon SES添加的DKIM签名被标记为perm_fail?
Amazon SES自带DKIM签名出现perm_fail的原因及解决方法
可能的原因
- 启用自定义域DKIM后,SES会同时添加两个DKIM签名:自定义域签名和SES自身的
amazonses.com签名。部分收件方邮件服务器验证SES签名时,若签名覆盖的邮件头字段与实际发送的邮件头不匹配(比如签名包含的Feedback-ID、List-Unsubscribe等字段被修改或缺失),就会触发perm_fail。 - 少数收件方服务器的DKIM验证逻辑存在兼容性问题,对SES的签名格式解析有误。
解决方法
- 禁用SES自动添加的签名:若自定义域DKIM已验证通过,可在SES控制台的「邮件发送」设置中找到「DKIM签名」选项,关闭SES自动添加
amazonses.com签名的功能。这样邮件仅携带自定义域DKIM签名,避免双重签名引发的验证问题。 - 检查邮件头完整性:确保邮件未被中间服务(如转发器、CRM系统)修改或删除SES签名中包含的头字段,保证签名里的所有字段在最终邮件中完整存在。
- 验证SES签名的DNS记录:通过DNS查询工具检查SES签名选择器对应的TXT记录(格式如
[选择器]._domainkey.amazonses.com)是否存在且格式正确,排查DNS同步延迟问题。
内容的提问来源于stack exchange,提问作者FrankelStein
相关产品推荐
相关产品推荐

