RBAC (Role-Based Access Control) rządzi tym, kto co może zrobić na API. Uprawnienia są nadawane podmiotom (użytkownicy, grupy, ServiceAccounts) przez powiązanie (binding) ich z Rolami, które wyliczają dozwolone czasowniki (verbs) na zasobach. RBAC to jedna warstwa szerszej strategii hartowania klastra.
