Политика безопасности браузеров не позволяет делать AJAX-запросы на другие домены без разрешения от сервера, на который эти запросы поступают.
Но если сервер вернет в ответе специальные заголовки, то кросс-доменный запрос выполнится успешно.
Примеры добавления заголовков на стороне различных веб-серверов и фреймворков:
https://bitbucket.org/snippets/OlegChulakovStudio/reEKM5
Если на стороне frontend требуется работа с сессией, то при отправке запроса нужно активировать флаг
withCredentials, который позволит работать с cookie: https://bitbucket.org/snippets/OlegChulakovStudio/ye7pRa