दोन tokens एक साधे lifecycle पाळतात: अल्पकालीन access token प्रत्येक API call ला authorize करतो, आणि दीर्घकालीन refresh token ते expire झाल्यावर मूकपणे नवीन access tokens तयार करतो — त्यामुळे user credentials पुन्हा न टाकता logged in राहतो.
प्रवाह
┌─────────┐ login ( pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access refresh ─── │ │
└─────────┘ └────────────┘
│ API : : Bearer access
▼
┌────────────┐ signature exp तपासा (DB lookup नाही)
│ Resource │ ──── OK ────▶ (access अजून वैध)
│ API │ ──── ───────▶ (access expired)
└────────────┘
│ वर: POST token { refresh }
▼
┌────────────┐ तपासा rotate करा
│ Auth server│ ──── नवीन access ( नवीन refresh) ────▶ पुन्हा करा
└────────────┘
