RBAC (Role-Based Access Control) řídí, kdo smí co na API. Oprávnění se udělují subjektům (uživatelé, skupiny, ServiceAccounty) tak, že se navážou (binding) na Role, které vyjmenovávají povolené verby na resources. RBAC je jedna vrstva širší strategie zpevňování clusteru.
