Acredito que o fluxo seja assim:
- Cliente finaliza pedido
- Aplicativo Cliente envia um form pedindo credenciais
- Cliente envia dados de login e senha
- Aplicativo Cliente envia login, senha do cliente e id do aplicativo cliente para servidor de autorização
- Servidor de autorização emite o token no aplicativo cliente
- Aplicativo Cliente debita na conta do cliente usando o token
- Servidor de recursos valida o token no Servidor de autorização
- Servidor de autorização retorna com a confirmação para debitar na conta do cliente
- Servidor de recursos emite OK para o Aplicativo Cliente
- Aplicativo Cliente envia notificação de confirmação ao Cliente