Iż-żewġ tokens isegwu ċiklu tal-ħajja sempliċi: access token b'għomor qasir jawtorizza kull sejħa API, u refresh token b'għomor twil joħloq bil-kwiet access tokens ġodda meta jiskadu — għalhekk l-utent jibqa' loggjat mingħajr ma jerġa' jdaħħal il-kredenzjali.
Il-fluss
┌─────────┐ . login (user + pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access + refresh ─── │ │
└─────────┘ └────────────┘
│ . sejħ API: Authorization: Bearer <access>
▼
┌────────────┐ ivverifika l-firma + exp (l-ebda tfittxija DB)
│ Resource │ ──── OK ────▶ (access għadu validu)
│ API │ ──── ───────▶ (access skada)
└────────────┘
│ . fuq : POST /token { refresh }
▼
┌────────────┐ ivverifika + irrota
│ Auth server│ ──── access ġdid (+ refresh ġdid) ────▶ erġ' pprova s-sejħ
└────────────┘
