So, ich habe eine nicht sehr elegante aber immerhin eine Lösung gefunden die erst mal hilft:
Ich erlaube allen Usern per AppArmor auf /home/firefox/Downloads/* per rw zuzugreifen.
Die ACL selber begrenzen dann den Zugriff so dass nur firefox- und thunderbird-User darauf zugreifen können sollten.
Dazu habe ich in
/etc/apparmor.d/usr.bin.thunderbird
den letzten Eintrag aktiviert der weitere Regeln aus der
/etc/apparmor.d/local/usr.bin.thunderbird
einliest und in dieser diese Zeile hinzugefügt
/home/firefox/{Downloads,Documents}/* rw,
Ich würde das gerne auf den User thunderbird beschränken aber weiss jetzt nicht wie man userspezifische Regeln definiert. Eigentlich wäre es toll der user firefox kann für seine eigenen Verzeichnisse eigene AppAmor Regeln ergänzen.
Hat jemand einen besseren Vorschlag?