私は(セットの)Webアプリケーションを構築しています。バックエンドにはRESTのようなAPIがあり、フロントエンドにはいくつかのREST JSアプリ、アンドロイドアプリなどがあります。私はSSOの機能性を考え出しています。Oauth SSO for RESTアプリケーション
Oauth2/OIDCを見ると、暗黙のフローを使用するのが最善の方法です。ただし、暗黙のフロー(oidc)のアクセストークンには有効期限が設定されています。リフレッシュトークンは、暗黙のフローの一部ではありません。
ユーザーのログインを確実にするにはどうすればよいですか?私。アクセストークンが期限切れになると、フロントエンドアプリケーションは認証サーバーから新しいトークンを取得しようとします。それはユーザー名/パスワードを尋ねるはずです。あるいは、フロントエンドとのセッションを(クッキーを使用して)構築することができますが、リフレッシュトークンとはどのように違いますか?
アクセストークンを取得していると思われます。アンドロイドアプリから少なくともウェブブラウザを開くことを意味する。有効期限に応じて、それはかなり頻繁に起こる可能性があります。それは正しい流れですか、何かが欠けていますか?