Нет, это не так.
Ваш клиент должен получить токен доступа для вашего API, который API может проверить с помощью своей цифровой подписи.
Маркер будет содержать некоторую информацию о пользователе, а также о приложении, которое его приобрело.
Способ получения токена внешним интерфейсом зависит от типа приложения.
Внешние одностраничные приложения, например, используют неявный поток грантов.
Обратите внимание, что вам нужно специально запросить токен доступа для вашего API.
Пока ваш сервер настроен со стандартной аутентификацией JWT Bearer,
все обработано.
Это можно сделать, указав полномочия в качестве своего клиента Azure AD (или общей конечной точки, если она мультитенантна),
и стандартные биты для аутентификации JWT должны загружать открытые ключи из конечной точки метаданных Azure AD, которые затем можно использовать для проверки действительности любого полученного маркера доступа.