flowchart LR
subgraph who["Identities"]
direction TB
dev(["Developers<br/><i>group</i>"])
sre(["SRE<br/><i>group</i>"])
aud(["Auditors<br/><i>group</i>"])
wl["Workload Identity<br/><i>order-api</i>"]
ci["Pipeline Identity<br/><i>deploy-prod</i>"]
end
subgraph roles["Roles"]
direction TB
r1["Reader<br/><i>standing</i>"]
r2["Operator<br/><i>standing</i>"]
r3["Break-Glass Admin<br/><i>JIT — 60 min, approved, logged</i>"]
r4["Deployer<br/><i>pipeline only</i>"]
r5["Data Reader — Masked<br/><i>no raw PII</i>"]
end
subgraph what["Resources"]
direction TB
a1["Prod Compute"]
a2["Prod Data Store"]
a3["Key Vault"]
a4["Audit Logs<br/><i>append-only</i>"]
end
dev --> r1 --> a1
dev --> r5 --> a2
sre --> r2 --> a1
sre --> r3
r3 --> a1
r3 --> a2
aud --> r1 --> a4
wl --> r5
wl --> a3
ci --> r4 --> a1
IAM Role Model
Which identities may do what to which resource, expressed through roles rather than by naming people, so that access can be reviewed.