**RBAC (Role-Based Access Control)**는 API에서 누가 무엇을 할 수 있는지를 통제한다. 권한은 리소스에 대해 허용된 verb를 나열하는 Role에 subject(사용자, 그룹, ServiceAccount)를 바인딩함으로써 부여된다. RBAC는 더 넓은 클러스터 강화 전략의 한 계층이다.
RBAC 모델
SUBJECT (user / group / ServiceAccount)
│ ~에 의해 바인딩
▼
RoleBinding ───────► Role (namespaced: 하나의 namespace 내 권한)
ClusterRoleBinding ► ClusterRole (클러스터 전역, 또는 namespace 간 재사용 가능)
Role/ClusterRole = 규칙의 집합: "이 RESOURCE에 대한 이 VERB들"
바인딩은 가산적(ADDITIVE)이며 deny가 없다 — 필요한 것만 부여한다.
