दुई tokens एउटा सरल जीवनचक्र पछ्याउँछन्: छोटो अवधिको access token ले प्रत्येक API call लाई authorize गर्छ, र लामो अवधिको refresh token ले तिनीहरू expire हुँदा मौन रूपमा नयाँ access tokens बनाउँछ — त्यसैले user credentials फेरि नहाली logged in रहन्छ।
प्रवाह
┌─────────┐ login ( pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access refresh ─── │ │
└─────────┘ └────────────┘
│ API : : Bearer access
▼
┌────────────┐ signature exp जाँच्नुहोस् (DB lookup छैन)
│ Resource │ ──── OK ────▶ (access अझै वैध)
│ API │ ──── ───────▶ (access expired)
└────────────┘
│ मा: POST token { refresh }
▼
┌────────────┐ जाँच्नुहोस् rotate गर्नुहोस्
│ Auth server│ ──── नयाँ access ( नयाँ refresh) ────▶ पुनः प्रयास गर्नुहोस्
└────────────┘
