Если передача данных исключительно в рамках вашей инфраструктуры (между фронтом и бэком по локальной сети) - необязательно. Если же к API будут отправляться запросы откуда-то снаружи (в том числе непосредственно из браузера клиента) - да, надо.
Но нужно понимать, что именно покупать вас никто не заставляет, если только вы не из "этих".