Запрос к апи разумеется в
экшене (ну если быть точнее, то в AC - action creator, функции, которая диспатчит ваши экшены). Сессию храните где вам удобнее. Если бы это был JWT - можно было бы хранить в localStorage, хотя по этому поводу много споров (безопасино или нет в LS хранить).