На вскидку:
1. Узнать про Hypermedia (HAL, HATEOAS) -
Glory of rest. Имплементаций мало, но мы с командой делали и это очень круто, когда работает
2. В
JWT есть Scope
3. Пошарить что там есть в протоколах OpenID/OAuth2 для этого (помню было, но так глубоко лезть не охота)
Лишний эндпоинт это явно дико