A resposta é que o ABE quebra o Traverse. Com o ABE desativado, você pode conceder acesso direto a alguém em uma estrutura sem ter que conceder a ele direitos até o início, se o domínio padrão e a diretiva local no servidor integrante estiverem em vigor. ( link )
Mas, "Quando a Enumeração Baseada no Acesso (ABE) está habilitada em um compartilhamento, o shell (Explorer.exe) impõe a verificação transversal mesmo que o direito de usuário Ignorar a Verificação Completa esteja habilitado. O usuário ainda pode enumerar o conteúdo do diretório executando a linha de comando dir. " - do link
Como complicação adicional para esse assunto, o Windows 10 não parece respeitar isso. Pode navegar diretamente para um compartilhamento em um servidor Windows 2008 R2 que o mesmo usuário não pode procurar de um usuário do Windows 7. No entanto, poderia ter havido alguma diferença nas políticas aplicadas às duas máquinas que eu estava usando para teste, mas eu não acredito.