Të dy token-ët ndjekin një cikël jetësor të thjeshtë: një access token jetëshkurtër autorizon çdo thirrje API, dhe një refresh token jetëgjatë në heshtje krijon access token të reja kur ato skadojnë — kështu përdoruesi mbetet i loguar pa rifutur kredencialet.
Rrjedha
┌─────────┐ . login (user + pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access + refresh ─── │ │
└─────────┘ └────────────┘
│ . thirrje API: Authorization: Bearer <access>
▼
┌────────────┐ verifikon nënshkrimin + exp (pa kërkim në DB)
│ Resource │ ──── OK ────▶ (access ende i vlefshëm)
│ API │ ──── ───────▶ (access i skaduar)
└────────────┘
│ . në : POST /token { refresh }
▼
┌────────────┐ verifikon + rrotullon
│ Auth server│ ──── access ri (+ refresh ri) ────▶ riprovon thirrjen
└────────────┘
