Quando você faz autenticação por token, você precisa sempre enviar o token no cabeçalho da requisição.
No processo de login, você posta login e senha, e se os dados estiverem corretos, recebe um token. Para consumir os endereços restritos, você enviar este token no cabeçalho de cada requisição.
No curso de MEAN tem um exemplo disso, usando NodeJS como API e AngularJS como cliente.
https://cursos.alura.com.br/course/mean-javascript
Aqui tem alguns exemplos:
http://rcdevlabs.github.io/2015/02/12/como-criar-uma-api-restfull-em-nodejs-e-autenticar-usando-json-web-token-jwt/
https://code.tutsplus.com/pt/tutorials/token-based-authentication-with-angularjs-nodejs--cms-22543