Пока с паспортом не работал, но думаю что нужно написать middlware котарая будет вешаться на урл с указанием ролей || груп у которих есть доступ) дальше проверяет во время запроса (права || групу пользователя) и если не подходит... возвращает 403 ...