Žetona sledita preprostemu življenjskemu ciklu: kratkoživ dostopni žeton avtorizira vsak klic API, dolgoživ žeton za osvežitev pa ob poteku tiho kuje nove dostopne žetone — tako ostane uporabnik prijavljen brez ponovnega vnosa poverilnic.
Potek
┌─────────┐ login ( pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access refresh ─── │ │
└─────────┘ └────────────┘
│ klic API: : Bearer access
▼
┌────────────┐ preveri podpis (brez poizvedbe v DB)
│ Resource │ ──── OK ────▶ (access še veljaven)
│ API │ ──── ───────▶ (access potekel)
└────────────┘
│ ob : POST token { refresh }
▼
┌────────────┐ preveri zavrti
│ Auth server│ ──── nov access ( nov refresh) ────▶ ponovi klic
└────────────┘
