По моему скромному мнению, если токен просрочен, это все равно, что его нет, так что для доступа к контенту 403 — ваше все. К тому же исходя из вашего условия «Далее для доступа к определённым страницам клиент должен предоставить этот токен», то есть на некоторые страницы видимо он может и без токена зайти, это и есть пресловутое разграничение прав доступа, а это снова 403