Das müsste über Policies gehen. Ich würde aber trotzdem alles über Gruppen machen (einfacher administrierbar).
Erstell eine neue Gruppe, gib dieser die Rechte die Du willst (Policies) und schmeiss den Losser - upsi, User meine ich - in die Gruppe.
Spezialrechte auf einen User sind ein PITA.
|