И не надо придумывать помимо политик безопасности еще и роли. Двух ролей Super User и Member вполне достаточно. Роли нужны только для тех случаев когда в одной группе пользователей находятся пользователи с разными правами, но это крайне не рекомендую делать ибо сильно усложняет и без того сложный механизм доступов.
Итог: захотели дать доступ в админку (а не лишним будет отметить что это крайне не рекомендуется делать кроме как тем, кто имеет непосредственное отношение к сайту) — добавили пользователя с ролью Member в эту группу и все. Пользователь сможет зайти в админку. Потребовалось больше дать прав? Создаете новую группу и настраиваете этой группе права.
Зачем такие сложности? Ну хотя бы потому, что многие действия можно дать выполнять и через фронт. К примеру у вас новостной портал и люди могут публиковать различные новости. Так вот, настройки права публикации новостей (создание документов, смена статусов, публикация и т.п.) — это один момент, единый для всех пользователей, публикующих новости. Но кто-то может быть сотрудником редакции и имеет доступ в админку (чтобы иметь, к примеру, более расширенный редактор), а кто-то просто сторонний автор, который просто публикует статью через фронт. Так вот чтобы четко понимать кто имеет права доступа в админку, а кто нет, лучше держать для этого специальную группу.