должна ли авторизация как-то пытаться авторизовывать юзера или тупо принимает токен, проверяет его и возвращает 200 или 401 код?
Это аутентификация, если она работает отдельным эндпоинт, то да, это все что она может, иногда она редиректит на главную страницу.
Все остальные запросы уже защищает авторизация, она возвращает 403 или результат обработки, если разрешено