Αυτό που περιγράφεις στο πρώτο post ονομάζεται "authorization" δηλαδή το τι έχει δικαίωμα να κάνει ο χρήστης. Για να κάνεις authorization θα πρέπει προηγουμένως να κάνεις "authentication" δηλαδή να δεις ποιός είναι ο χρήστης. Tο authentication δεν είναι πάντοτε της μορφής username/password, πχ μπορεί να κάνεις windows integrated authentication που χονδρικά σημαίνει ότι θεωρείς ότι χρήστης είναι αυτός που έχει κάνει login στα Windows. Το post που σου συνέστησε ο manosB είναι σχετικό.
Vir prudens non contra ventum mingit