Что делается в спа? Авторизация происходит на сервер - всегда, она априори не может быть на клиенте. Вы же получаете данные с сервера и там же происходит авторизация, проверка и вся бизнес логика, а спа - это клиент - морда 🙈
о каком сервере идет речь? Спа отдается пустой хтмлкой, которая потом превращается в приложение, которое делает запрос и авторизирует пользователя