Прежде всего, вы должны иметь в виду, что если вы используете SPA и взаимодействуете с чистым API без сохранения состояния или делаете HTTP-запросы к нескольким бэкэндам, или API также используется в мобильных приложениях и требует " Заголовок «Авторизация носителя xxx», вместо этого удобно иметь свой JWT в localStorage.
В противном случае, когда пользователь входит на ваш веб-сайт, создайте для него идентификатор сеанса и сохраните его в несколько подписанном файле cookie, найдите «как создать сеанс пользователя с помощью файлов cookie».