Boa tarde Adriano,
A LIB do Protheus teve uma mudança para proteger o REST, pois existia uma falha de segurança que permitia o usuário acessar uma rotina mesmo não tendo acesso a grupo/filial corrente ou a filial enviada no header.
Porém ninguém acessar o REST somente o ADMIN parece ser outro caso, para ter certeza, crie um usuário que possui acesso a todas os grupos e filiais e verifique se essa situação continua, se mesmo um usuário com acesso total ao sistema ter esse mesmo retorno, recomendo que entre em contato com a equipe de Framework da TOTVS SP.
Uma situação semelhante foi reportada aqui:
https://devforum.totvs.com.br/846-desbloquear-acesso-em-webservices-rest