O que você está pedindo não é possível usando (apenas) chroot, como / web / userDir e / web / groupDir share / web como sua menor raiz comum.
Forçá-los a usar o sftp e limitá-los a / web é o mais próximo possível:
Match group webusers
ForceCommand internal-sftp
X11Forwarding no
AllowTcpForwarding no
ChrootDirectory /web
O restante pode (e deve) ser tratado pelas ACLs.