RBAC (Role-Based Access Control) ureja kdo lahko kaj počne na API. Dovoljenja se podelijo subjektom (uporabnikom, skupinam, ServiceAccountom) tako, da se jih poveže (bind) z Rolami, ki naštevajo dovoljene glagole (verbs) na virih. RBAC je ena plast širše strategije utrjevanja (hardening) gruče.
