Серверный интегратор не использует JWT пользователя: администратор выпускает ключ с нужными scope в админ-панели.
mail:send и/или db:query (см. установка: админка).X-API-Key: <secret> — ключ только на сервере, не во фронтенде.Rate limit и idempotency — в соглашениях.