จริงๆ เราทำ access token ภายในได้แหละ แต่ไม่อยาก call db แต่อย่างงี้จบหมดเลยถ้าเราใช้ redis ข้างนอกส่ง refresh token ไปเหมือนเดิม ส่วนเวลา web request ก็เก็บ last request ไว้ที่ redis พอเข้ามารอบต่อๆ ไป แค่เช็คว่า ที่ last request ล่าสุดกับวันที่ปัจจุบันมันห่างกันมากรึเปล่า ถ้ามากตามกำหนด เช่น 2 ชม 3 ชม ก็ส่งกลับไป expire ซะ ส่วนพวกที่ต้องดึง user logon จริงๆ เราเก็บ last logon แล้วเก็บไว้ที่ redis ทั้งชุดได้เลยนะ เวลาจะลบ user หรือ inactive เขา ก็แค่ทำจากหลังบ้าน เราก็ให้ลบ user คนนี้ออกจาก redis ซะก็จบ เท่ากับไม่ต้องไปหาใน db เลย