**RBAC(Role-Based Access Control,基于角色的访问控制)**管理谁能在 API 上做什么。权限通过把 subject(用户、组、ServiceAccount)**绑定(binding)**到列出资源上允许 verb 的 Role 来授予。RBAC 是更广泛的集群加固策略中的一层。
RBAC 模型
SUBJECT (user / group / ServiceAccount)
│ 绑定于
▼
RoleBinding ───────► Role (命名空间级:一个 namespace 内的权限)
ClusterRoleBinding ► ClusterRole (集群级,或跨 namespace 可复用)
Role/ClusterRole = 一组规则:“对这些 RESOURCE 的这些 VERB”
绑定是叠加式的,且没有 deny —— 你只授予所需的权限。
