웹에서 클라이언트가 서버에 로그인 요청을 하면 서버측에서 id, pw가 유효한지 확인 후 세션을 생성해서 클라이언트한테 보내고 클라이언트는 세션을 cookie에 담아서 활동하고 브라우저를 닫으면 세션이 만료되는데요.. 만약 "A"라는 세션을 가졌다면 서버에는 현재 활동중인 세션을 보관하는 DB같은곳에 담아서 매번 요청마다 유효한 세션인지 검증하는 건가요?

P.S. 세션, 쿠키, 토큰 개념이 너무 헷갈리는데 관련돼서 읽으면 좋을 책 추천 부탁드립니다.. 주변 도서관에는 검색해도 안나오네요.