Me cuesta entender por qué no tenemos un solo token que sirve para ambos propósitos: ¿autorización y autenticación?
En cierto sentido, el token de acceso hace más que solo autorización. También proporciona una identificación de usuario (en la subreivindicación) y, después de la verificación, la API (audiencia del token) sabe quién eres y qué puedes hacer.
Por otra parte,el token de identificación está destinado al cliente, pero en el caso de un SPA, realmente no veo ningún punto en ello. Un SPA recupera ambos tokens, elimina el token de ID y usa el token de acceso para comunicarse con una API.
Algunas preguntas: - ¿Es solo por razones históricas, que estamos atrapados con dos fichas separadas? - ¿Cuándo necesito realmente el token de identificación? ¿Qué hace un SPA con eso?