Lorsque le certificat a été changer dans la configuration de postfix, il faut mettre à jour le hash de celui-ci dans le DNS pour que les deux soient alignés,
pour que le mécanisme DANE soit toujours valide.
Trouver le certificat dans postfix :
postconf smtpd_tls_cert_file smtpd_tls_key_file
La commande pour généré le hash du certificat :

openssl x509 -in </chemin/du/certificat/nom_fichier_format_pem> -noout -pubkey \
 | openssl pkey -pubin -outform DER \
 | openssl dgst -sha256 -binary | od -An -tx1 | tr -d ' \n'; echo

ou en interrogeant directement le certificat en ligne :

echo | openssl s_client -connect <nom_domaine-machine_fqdn>:25 -starttls smtp \
 -servername <nom_machine_mx> 2>/dev/null \
 | openssl x509 -noout -pubkey \
 | openssl pkey -pubin -outform DER \
 | openssl dgst -sha256 -binary | od -An -tx1 | tr -d ' \n'; echo

Changer  la valeur pour les enregistrement dans la zone concernée (_25._tcp.xxx, _587._tcp.xxx, _993._tcp.xxx)