для websocket, например, при запросе на маршрут ws://host (запрос установления соединения/handshake)
1) передавать в заголовке Authorization: Bearer (если по стандарту oauth)
2) при авторизации выдавать куки и тогда они сами будут прокидываться при установке соединения
вот тут пример как прокидывать заголовки
или разруливать на уровне бизнес-логики:
1) хранить карту connection-id -> user и обратную
2) реализовать метод login/logout
3) в остальных методах проверять на статус авторизации при попытке обращения к ним