De twee tokens volgen een eenvoudige levenscyclus: een kortlevend access token autoriseert elke API-call, en een langlevend refresh token maakt stilletjes nieuwe access tokens aan wanneer ze verlopen — zo blijft de gebruiker ingelogd zonder credentials opnieuw in te voeren.
De flow
┌─────────┐ login ( pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access refresh ─── │ │
└─────────┘ └────────────┘
│ API: : Bearer access
▼
┌────────────┐ verifieer handtekening (geen DBlookup)
│ Resource │ ──── OK ────▶ (access nog geldig)
│ API │ ──── ───────▶ (access verlopen)
└────────────┘
│ bij : POST token { refresh }
▼
┌────────────┐ verifieer roteer
│ Auth server│ ──── nieuwe access ( nieuwe refresh) ────▶ herhaal de
└────────────┘
