Во многих сценариях OAuth, аналогичных вашим (т. Е. Auth Server и Resource API - это одна и та же компания), серверу ресурсов не нужно связываться с Auth-сервером, чтобы проверить, является ли токен действительным. Он может просто проверить, что токен был подписан сервером аутентификации, а затем использовать данные непосредственно из токена для базового источника данных, тем самым сохраняя отключение на сервере аутентификации.
Но если учетные данные клиента передаются в API, ему необходимо будет каждый раз подключаться к серверу авторизации, чтобы проверить, что учетные данные клиента и области действия все еще действительны.
Кроме того, использование токенов на предъявителя вместо учетных данных в запросе, вероятно, является лучшим вызовом, поскольку, как только вы сможете воспользоваться Token Binding