Аутентификация с помощью веб-сервисов зависит либо от протоколов HTTP / Soap, либо от контракта на обслуживание (обычно с использованием токена).
Решение, основанное на первом вызове, получающем идентификатор и затем обменивающем идентификатор сеанса, является хорошим для вызова на стороне клиента (у которого нет доступа к протоколам HTTP / Soap, только к параметрам служб, в таком случае вы обычно используете light Веб-сервисы на базе отдыха).
Вызов на стороне бизнеса также может основываться на базовой аутентификации или WS-Security. Ebay использует ваш подход для своих веб-сервисов, которые обычно вызываются из бизнес-приложений (а не напрямую из браузера клиента).
Одним из следствий этого является то, что эффективно сервер и клиент должны поддерживать токен сеанса. В конечном итоге вам понадобится служба аннулирования, которая выводит пользователя из системы (предотвращая повторное использование токена входа).
Базовый подход для междоменного HTTP-вызова Javascript задокументирован здесь