Если нет токена авторизации, то нужно направить юзера на форму логина и получить его.
В дальнейшем токен хранится, например, в localstorage и всегда доступен.
Этот токен отравляется на сервер с каждым запросом (обычно в заголовке Autorization), сервер каждый раз его проверяет. Если токен протух, то сервер возвращает 401, а фронт видя такой ответ, стирает у себя протухший токен и отправляет юзера на форму авторизации.
Как-то так, если я правильно вас понял.