实现原理: 在access_token里加入refresh_token标识,给access_token设置短时间的期限(例如一天),给refresh_token设置长时间的期限(例如七天).当活动用户(拥有access_token)发起request时,在权限验证里,对于requeset的header包含的access_token.refresh_token分别进行验证: 1.access_token没过期,即通过权限验证: 2.access_token过期,refresh_token没过期,则