Это действительно зависит от используемой вами среды, но на абстрактном уровне клиент должен представить токен в запросе, который определяет, кто он такой. Обычно это делается в заголовках HTTP с помощью заголовка аутентификации (базовая аутентификация или дайджест-аутентификация) или файла cookie, устанавливаемого каким-либо механизмом входа в систему, или с помощью контекста SSL для соединения HTTPS (для SSL-аутентификации клиента).