Понятно. Создайте роли, например, те же Manager и Editor, назначьте их пользователям, группам и используйте формулу @IsNotMember("[Editor]";@UserRoles)&@IsNotMember("[Manager]";@UserRoles).
Если используются локальные БД, то нужна галочка "Enforce a consistent Access Control List across all replicas" в ACL