формальная - да, есть. Вопрос как раз в конечной реалзиации над Rbac. Ну вот твой вариант с data-каталогом и генерацией ролей - это и есть как раз то, что я писал про сочетания ролей для разных категорий. Спасибо - подумаю как его можно юудет проработать (правильные апдейты категорий, ролей, доступов).
Про вьюшки и row-level security почитаю, спасибо.
вообще в вашей отрасли гранты "просто так" не должны выдаваться, человеком или скриптом, они должны всегда ссылаться на какой-то пункт security model, почему этому job title в этом подразделение можно иметь доступ к этим данным.. ну и генерировать можно не только роли, например если у вас автоматизация проектной деятельности в MR, то там обычно генерируют схему с вьюшками (или материализуют в таблицах) подмножество данных по манифесту проекта, и дают ресерчерам роль которая ровно под этот проект