Основной вопрос не в этом, а в том как прифигачить отдельный сервис для авторизации, чтобы эту логику убрать из сервера с графом, и может тогда есть готовое решение для этого)
Я писал отдельный auth сервис, у меня graphql сам по себе закрытый, поэтому jwt токен всегда нужен. Отправляю его вместе с graphql запросом, перед обработкой запроса разбираю его, чекаю и отправляю данные о юзера с правами в context