Một token truy cập có thể truy cập được một vài API với những quyền nhất định trong một khoảng thời gian nhất định
Client gửi token truy cập đến máy chủ cấp quyền để được truy cập tài nguyên
Khi token truy cập hết hạn, client gửi refresh token đến máy chủ cấp quyền để được cấp token truy cập mới