Loro token ngetutake siklus urip sing prasaja: access token umur cendhak menehi wewenang saben panggilan API, lan refresh token umur dawa kanthi meneng nyithak access token anyar nalika kadaluwarsa — dadi pangguna tetep login tanpa nglebokake kredensial maneh.
Alure
┌─────────┐ login ( pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access refresh ─── │ │
└─────────┘ └────────────┘
│ panggilan API: : Bearer access
▼
┌────────────┐ verifikasi signature (tanpa lookup DB)
│ Resource │ ──── OK ────▶ (access isih valid)
│ API │ ──── ───────▶ (access kadaluwarsa)
└────────────┘
│ nalika : POST token { refresh }
▼
┌────────────┐ verifikasi rotasi
│ Auth server│ ──── access anyar ( refresh anyar) ────▶ baleni panggilan
└────────────┘
