Проверку прав обычно рекомендуют выполнять внутри юзкейсов, поскольку именно они реализуют бизнес-сценарии. На практике проверки, не зависящие от данных предметной области, чаще выносят на границу приложения — в middleware, контроллер или другой обработчик запроса. Например, проверка роли или разрешения обычно выполняется ещё до вызова юзкейса.
Если же доступ зависит от конкретного объекта, например пользователь может закрыть только свою задачу, одной предварительной проверки недостаточно. В этом случае обычно используют двухуровневую авторизацию: сначала проверяют, может ли пользователь выполнять такое действие в принципе, а затем, после получения объекта, — имеет ли он право выполнить это действие именно над ним. Вторая проверка обычно выполняется внутри юзкейса, хотя при необходимости её можно вынести в отдельный сервис авторизации или политику.