ACL правила для 3 сторон: агент, подрядчик, пользователь без лицензии

Добрый день всем!

Подскажите, если кто сталкивался. Вопрос такой:

Была создана роль подрядчика, которой нужно ограничить просмотр/создание/редактирование всех отчетов/дашбордов
Для этого я создал правила на чтение/создание/редактирование на таблице отчет/дашборд с ролью ITSM_agent- ограничил роль подрядчика

Но далее появилась необходимость просматривать отчеты пользователям без какой-либо роли.
Был создан виджет на отдельной странице портала с определенными отчетами.
Были созданы правила на чтение и создание на таблице “Отчет”, пустой ролью и условием id одно из (далее id отчетов)
Но в этом случае подрядчик попадает в разрешающее правило и видит все те же отчеты.
В условиях не нашел выбор роли, чтобы использовать как ограничение для подрядчика.

Пробовал создавать дополнительные acl правила на роль подрядчика, но пустое правило стоит уровнем выше, видимо.

Посоветуйте, пожалуйста, как можно обойти и настроить это.