{{ form_start(form) }}
{{ form_widget(form) }}
<input type="submit" class="btn" value="Create" />
{{ form_end(form) }} /update, вместо /edit. Пользователь может обновить страницу или просто отдать ссылку другому. Соответственно работать не будет, т.к. запрос станет GETРоли (точнее иерархию ролей) вам в любом случае указывать в security.yaml