KMSで「エンベロープ暗号化」を行う際、データ暗号化キー(DEK)の正しい扱いはどれか。

巨大なデータ自体をKMSに送るのではなく、生成したDEKで暗号化し、そのDEKをKMSで保護します。