Ein Dienst, mehrere Anwendungen. Statt in jeder Anwendung erneut Login, Rollen und Sitzungslogik zu bauen, gibt es eine Stelle, die Token ausstellt und prüft — die Anwendungen selbst kennen nur noch das Token.
Der Ablauf trennt zwei Token mit unterschiedlicher Lebensdauer: ein kurzlebiges Zugriffstoken, das die Anwendungen ohne Rückfrage prüfen können, und ein langlebiges Erneuerungstoken, das ausschließlich gegen den Auth-Dienst eingetauscht wird. Bei jedem Eintausch wird das alte Erneuerungstoken ungültig und ein neues ausgegeben — Rotation statt Dauergültigkeit.
Datenmodell und Schemaverlauf liegen in Prisma auf PostgreSQL: Konten, Rollen, Sitzungen und ausgegebene Erneuerungstoken. Logging und Fehlerformat sind einheitlich, damit ein Fehlerbild in allen angebundenen Anwendungen gleich aussieht.