দুটি token একটি সরল লাইফসাইকেল অনুসরণ করে: একটি স্বল্পস্থায়ী access token প্রতিটি API কলকে অনুমোদন দেয়, এবং একটি দীর্ঘস্থায়ী refresh token মেয়াদ শেষ হলে নীরবে নতুন access token তৈরি করে — যাতে ব্যবহারকারী credential পুনরায় না দিয়েই লগইন থাকেন।
প্রবাহ (Flow)
┌─────────┐ login ( pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access refresh ─── │ │
└─────────┘ └────────────┘
│ API : : Bearer access
▼
┌────────────┐ verify signature ( DB lookup)
│ Resource │ ──── OK ────▶ (access still valid)
│ API │ ──── ───────▶ (access expired)
└────────────┘
│ : POST token { refresh }
▼
┌────────────┐ verify rotate
│ Auth server│ ──── access ( refresh) ────▶ retry the
└────────────┘
