Схема именно такая и планируется (не всё еще сделал). Однако на клиенте нужно знать пользователь активен или нет. И если нет, то показывать/скрывать некоторые пункты меню.
Хотя, если подумать, то возможно на клиенте и действительно ничего кроме токена не нужно будет.
|