Спасибо! мысль про "нет менее ограничивающих разрешений для каждой из групп (и псевдо-групп, типа "Прошедшие проверку"), куда входит User1" интересна. Проверю.
А касаясь использования групп - вы все правильно говорите, просто хочу опробовать на конкретном пользователе, чтобы убедиться что все работает...