и ACL для них есть на уровне проксей, как с http? типа вскрыл amqp или еще что-то популярное, и понял что васе из системы A нельзя слшуать топик Х системы B?
Нет, но у нас права доступа в данный момент формируются и проверяются вообще на внешних gateway. Если нужно что-то контролировать на внутренних сервисах - то через JWT-токены (которые, впрочем, все равно на каком уровне можно разбирать и анализировать).
Вот погоняю нашу модель еще на нескольких разных сценариях и клиентах - и попробую статью написать, там все очень удобно пока получается (ну, кроме row-level security, но я вообще в нее не верю в "универсальном" виде, там всегда все заточено на конкретную предметную область и задачу)