De to tokenene følger en enkel livssyklus: et kortlevd access token autoriserer hvert API-kall, og et langlevd refresh token lager i det stille nye access tokens når de utløper — så brukeren forblir innlogget uten å taste inn legitimasjon på nytt.
Flyten
┌─────────┐ login ( pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access refresh ─── │ │
└─────────┘ └────────────┘
│ APIkall: : Bearer access
▼
┌────────────┐ verifiser signatur (ingen DBoppslag)
│ Resource │ ──── OK ────▶ (access fortsatt gyldig)
│ API │ ──── ───────▶ (access utløpt)
└────────────┘
│ ved : POST token { refresh }
▼
┌────────────┐ verifiser roter
│ Auth server│ ──── nytt access ( nytt refresh) ────▶ prøv kallet på nytt
└────────────┘
