В общем, возникло нетривиальное(как по мне) задание не допустить в АОТ создание объекта определенного типа определенной группой пользователей, при том, что АОТ в целом, равно как и создание объектов другого типа для них должно быть доступно.
Запретить прямой доступ к AOT.
оставить какой-то мастер типа мастера отчетов, который дает выборочный доступ и проверяет перед записью.