куки это просто способ доставки некого идентификатора по которому атворизует пользоавтеля, вы так хоть идентификатор сессии можете передавать, хоть jwt токен, хоть апи кей какой.
как и наоборот идентификатор сессии можете в заголовки запихнуть.
Напишу, как у меня работает
Я делаю под веб только, не под приложения для iOS, Android, поэтому в TokenAuthentication не увидел смысла
Разве что дополнительно надо передавать CSRF в ajax на уровне клиента
___
И насколько я понял, можно также и токен передавать при авторизации, и использовать обе аутентификации в дальнейшем, смотря через что идёт запрос