нет, фишка graphql в единственном endpoint, два endpoint'a я бы сделал только если надо api на разных серверах сделать, прям конкретно так разделить, один может даже под VPN запихнуть
Ловится событие построения типа или обращения к нему. Если стоит флаг private у директивы, то поле вообще из типа исключается на уровне интроспекции, если нету, то просто при обращении к нему 403 кидается, в случае отсутвия нужного уровня прав