Access Token
Una credencial de vida corta y acotada que un cliente presenta a un resource server para llamar a una API en nombre de un usuario — prueba de permiso, no prueba de identidad.
Los access tokens están pensados para usarse a menudo y estar expuestos — se adjuntan a cada llamada de API — así que son deliberadamente de vida corta, expirando normalmente en minutos. Cuando uno expira, el cliente usa un refresh token de vida más larga para obtener uno nuevo, para que el usuario no tenga que reaprobar el acceso constantemente.