Como validar um token de acesso do OAuth 2.0 para um servidor de recursos?

Quando um cliente solicita a um servidor de recursos para obter um recurso protegido com um token de acesso do OAuth 2.0, como esse servidor valida o token? O protocolo de token de atualização do OAuth 2.0?