то есть вы разделяете уровнеь ответственности. внешний сервис занимается аутентификацией, выдаёт токен, потом этот токен прозрачно транслируется всем внутренним. Внутренние проверяют подпись jwt и в соответствии с содержимым (например в jwt содержится имя пользователя и группы) дают право на выполнение конкретного запроса, например разрешая одному токену чтение, другому чтение и запись, третьему ещё что-то на какой-то скоуп ресурсов - то есть занимаются авторизациейц