Невозможно сделать API доступным для клиента publi c (вашего SPA), не сделав его доступным для пользователей, выполняющих вызовы API из Postman или специального кода. Возможно сделать обратное, только из-за ограничений, установленных браузерами.
В зависимости от того, чего вы пытаетесь достичь, вы можете использовать что-то вроде reCAPTCHA, чтобы проверить, что пользователи вашего API - люди а не скрипты. Это вместе с ограничением скорости в масштабе человека, вероятно, отфильтрует большинство пользователей, не использующих приложения.