SQL tables can contain credentials, tokens, PII, and other sensitive application data; Cloud IAM connect permission and database-level authentication and grants are both required.
CanReadData
SQL SELECT.result rows
data_record
database_credential
credential
customer_data
pii
sensitive_data
data_plane
SQL SELECT
result rows
protocol_native
{"database": "\u003cdatabase\u003e", "instance": "\u003cconnection-name\u003e", "query": "\u003cread-only-query\u003e"}
cloudsql.instances.connect