我们先看下面两者的介绍
access_token 访问令牌, 它是一个用来访问受保护资源的凭证
refresh_token 刷新令牌, 它是一个用来获取access token的凭证
下面是 OAuth...有效期1天
access_token 是授权服务器一定颁发的, 而 refresh_token 却是可选的
access_token 过期后, 可以使用 refresh_token 重新获取, 而 refresh_token...颁发后可以直接使用, 而使用 refresh_token 需要客户端秘钥 client_secret
接下来, 我们继续看两个令牌在下面场景的应用, 假设有一个用户需要在后台管理界面上操作6个小时。...1 颁发一个有效性很长的 access_token, 比如 6 个小时, 或者可以更长, 这样用户只需要刚开始登录一次, access_token 可以一直使用, 直到 access_token 过期,...的绝对过期时间是一样的, 所以不会存在 refresh_token 快过期就获取一个新的, 然后重复,永不过期的情况。