Use the Authorization header and pass username and web service access key (generated from user card in D365BC). Something like (XXX is the base46 of 'user:web service access key' string):
var
strUrl: Text;
client: HttpClient;
reqHeaders: HttpHeaders;
request: HttpRequestMessage;
response: HttpResponseMessage;
begin
strUrl := 'https://APIAddress/token';
request.SetRequestUri(strUrl);
reqHeaders.Clear();
request.GetHeaders(reqHeaders);
request.Method := 'GET';
reqHeaders.Add('authorization', 'Basic XXX');
client.Send(request, response);
response.Content().ReadAs(responseText);
end;`