Есть разные клиенты. Кто-то аутентифицируется введя логин с паролем в форму (ритейл-кастомер), кто-то через АД (сотрудники)
После аутентификации выдается тупо подписаный токен, в котором инфа о клиенте - retail client id или employee id
Ну и есть сервис авторизации способный ответить на вопросы да/нет - можно потрейдить на аккаунте? Можно внести бабло? Можно снять бабло?
Туда передают токен и намерение пользователя.
Для сертифицированного разработчика из пакистана невозможноошибиться
а, тоесть не симетричный токен как в керберосе, а сродни JWT-токена