У Вас есть главный(центральный) апи, главная база и дополнительные апи со своими базами.
Если у вас из фронта можно напрямую обращаться к дополнительным апи, то перед обращением делаете запрос к главной базе и проверяете, есть ли права и лимиты, если есть то только в этом случае формируете обращение к дополнительному АПИ.
Либо же сделайте невидимую прослойку через центральный АПИ. То есть если пользователю нужно что-то из дополнительного апи сервиса, то запрос идет сначала на центральный сервер, в нем проверяется есть ли права и лимиты, и если все ок то запрос прокидывается дальше в дополнительный апи.
По сути это почти одно и то же, различие в том, что во втором случае в "глазах" фронта у вас будет один единственный центральный апи