De två tokens följer en enkel livscykel: en kortlivad access token auktoriserar varje API-anrop, och en långlivad refresh token präglar tyst nya access tokens när de löper ut — så användaren förblir inloggad utan att ange uppgifter på nytt.
Flödet
┌─────────┐ login ( pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access refresh ─── │ │
└─────────┘ └────────────┘
│ APIanrop: : Bearer access
▼
┌────────────┐ verifiera signatur (ingen DBuppslagning)
│ Resource │ ──── OK ────▶ (access fortfarande giltig)
│ API │ ──── ───────▶ (access utgången)
└────────────┘
│ vid : POST token { refresh }
▼
┌────────────┐ verifiera rotera
│ Auth server│ ──── ny access ( ny refresh) ────▶ försök anropet igen
└────────────┘
