ఈ రెండు tokens ఒక సరళమైన జీవితచక్రాన్ని అనుసరిస్తాయి: ఒక స్వల్పకాలిక access token ప్రతి API కాల్ను అధికారం ఇస్తుంది, మరియు ఒక దీర్ఘకాలిక refresh token అవి గడువు ముగిసినప్పుడు నిశ్శబ్దంగా కొత్త access tokensను తయారు చేస్తుంది — తద్వారా వినియోగదారు credentialsను మళ్లీ నమోదు చేయకుండా loginలో ఉంటారు.
ప్రవాహం
┌─────────┐ . login (user + pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access + refresh ─── │ │
└─────────┘ └────────────┘
│ . API కాల్: Authorization: Bearer <access>
▼
┌────────────┐ signature + exp ధృవీకరించు (DB lookup లేదు)
│ Resource │ ──── OK ────▶ (access ఇంకా చెల్లుతుంది)
│ API │ ──── ───────▶ (access గడువు ముగిసింది)
└────────────┘
│ . వద్ద: POST /token { refresh }
▼
┌────────────┐ ధృవీకరించు + రొటేట్ చేయి
│ Auth server│ ──── కొత్త access (+ కొత్త refresh) ────▶ కాల్ను మళ్లీ ప్రయత్నించు
└────────────┘
