Tokens hizi mbili hufuata mzunguko rahisi wa maisha: access token ya muda mfupi huidhinisha kila wito wa API, na refresh token ya muda mrefu hutengeneza kimyakimya access tokens mpya zinapoisha — kwa hivyo mtumiaji hubaki ameingia bila kuingiza credentials tena.
Mtiririko
┌─────────┐ login ( pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access refresh ─── │ │
└─────────┘ └────────────┘
│ wito wa API: : Bearer access
▼
┌────────────┐ thibitisha signature (hakuna DB lookup)
│ Resource │ ──── OK ────▶ (access bado ni halali)
│ API │ ──── ───────▶ (access imeisha)
└────────────┘
│ wakati wa : POST token { refresh }
▼
┌────────────┐ thibitisha zungusha
│ Auth server│ ──── access mpya ( refresh mpya) ────▶ jaribu wito tena
└────────────┘
