Одна атуентификация через токен на несколько приложений
Есть два веб приложения со своим апи. У каждого приложения есть свои роли.
Есть простой сервис аутентификации, который возвращает токен.
Нужно ли внедрять в токен пользователя все его доступные роли для кажой программы или есть более лучший подход?
Если внедрять в него все роли, то как в приложении определять какие роли доступны конкретно для этого приложения?