Я делал сесурити фреймворк внутренний который по сути сортирует токены и строит абстракции понятные даже тем кто путает аутентификацию с авторизацией. А сходить в сторонний. сервис и спросить «а если ли у юзера с айди Х пермишшен Y” - это вообще за гранью