roles/owner at org or folder | god mode |
roles/editor to a human user or external SA | broad write across services |
roles/iam.securityAdmin + roles/iam.serviceAccountTokenCreator together | self-escalation |
roles/iam.serviceAccountUser on a privileged SA | impersonation chain |
roles/iam.serviceAccountTokenCreator on a privileged SA | mint tokens for it |
roles/iam.workloadIdentityUser granted broadly | external workload can impersonate |
allUsers or allAuthenticatedUsers on storage/PubSub/BigQuery | public data |
roles/cloudkms.cryptoKeyDecrypter on a KMS key with broad members | broad data access |
Primitive roles (owner, editor, viewer) at all | always prefer predefined / custom |
Custom role with * permissions or *.set*IamPolicy | self-escalation |
Bindings without condition on time-bound or tag-based scopes | no guardrail |
External-domain principals (user:…@external) outside expected list | unexpected access |