Kedua-dua token mengikut satu kitaran hayat yang mudah: access token jangka pendek membenarkan setiap panggilan API, dan refresh token jangka panjang secara senyap mencetak access token baharu apabila ia tamat tempoh — jadi pengguna kekal log masuk tanpa memasukkan semula kelayakan.
Aliran
┌─────────┐ login ( pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access refresh ─── │ │
└─────────┘ └────────────┘
│ panggilan API: : Bearer access
▼
┌────────────┐ sahkan tandatangan (tiada carian DB)
│ Resource │ ──── OK ────▶ (access masih sah)
│ API │ ──── ───────▶ (access tamat tempoh)
└────────────┘
│ pada : POST token { refresh }
▼
┌────────────┐ sahkan putar
│ Auth server│ ──── access baharu ( refresh baharu) ────▶ cuba semula panggilan
└────────────┘
