Alexander Zakharov
Ага, по п.3, вот единый auth service для логина, а как в других микросервисах аутентифицировать? По сути это и есть свое JWT или SSO 😀 И вот еще один момент, сейчас пишут API для web + mobile, это уже стандарт. Есть даже куча проектов, где веба нет, только мобилки. Потому web cookie sessions вообще не вариант.
Я ничего не говорил про куки, можно генерить большие токены рандомные и потом из хоть в куки, хоть хранить локально и предъявлять по rpc через websocket с браузера или по tcp с мобильного. Ни каких проблем. А микросервисы не должны все торчать во внешний мир, а даже если и тгрчат, то они могут проверять токены в специальном auth сервисе.