Хз как в паспорте, но примерно такая же схема, ты при запросе роута создаешь заголовок
'Authorization' => 'Bearer твой_токен', роут обернут в мидллварь, которая чекает этот заголовок, достает из него токен и проверяет по доступным токенам в базе данных, если все норм - пускает на роут, если нет - шлет лесом