இந்த இரண்டு tokens ஒரு எளிய வாழ்க்கைச் சுழற்சியைப் பின்பற்றுகின்றன: ஒரு குறுகிய கால access token ஒவ்வொரு API அழைப்பையும் அங்கீகரிக்கிறது, மற்றும் ஒரு நீண்ட கால refresh token அவை காலாவதியாகும் போது அமைதியாக புதிய access tokens-ஐ உருவாக்குகிறது — இதனால் பயனர் சான்றுகளை மீண்டும் உள்ளிடாமல் login-இல் இருக்கிறார்.
ஓட்டம்
┌─────────┐ . login (user + pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access + refresh ─── │ │
└─────────┘ └────────────┘
│ . API அழைப்பு: Authorization: Bearer <access>
▼
┌────────────┐ signature + exp சரிபார் (DB lookup இல்லை)
│ Resource │ ──── OK ────▶ (access இன்னும் செல்லுபடி)
│ API │ ──── ───────▶ (access காலாவதி)
└────────────┘
│ . -இல்: POST /token { refresh }
▼
┌────────────┐ சரிபார் + சுழற்று
│ Auth server│ ──── புதிய access (+ புதிய refresh) ────▶ அழைப்பை மீண்டும் முயற்சி
└────────────┘
