権限は下位ほど制限がある?
→ これが間違い。

属性は下位ほど豪華。属性が増えていく。

下位は管理者のほう管理者だけページ名が長くなるので、管理者が下位。
順不同パスはツリーと違う。
ページ名の長さが属性の多さになる。肩書きが多く長いほど権限が増えるのは自然。

/利用者/グループ名/管理者/利用者名 …は
/利用者/グループ名/利用者名 …よりも権限が多い。
/利用者 …には全利用者権限を書いて、
/利用者/グループ名 …には特定グループだけの権限を書く。
/利用者/グループ名/利用者名 …は上記2つの権限継承する。

上位に与えた権限を下位では使えなくすることが起きないので、権限の「拒否」は不要。