Примерно понял, что помимо jwt токена ещё передавать путь до файла.
Далее уже проверять это дело на бэке.
Если подробнее.
Есть несколько групп пользователей admin, moder, user. Есть соответствующие папки folderAdmin, folderModer, folderUser.
Из корня папки, файлы может получать соответствующая группа. Если подпапка, нужно проверять права у пользователя.