Есть
JWT Server
он выдает JWT
он обновляет JWT по Refresh Token
Есть Client App
он получаетJWT, сохраняет его только в оперативную память, отправляет с ним запросы (в хедерах)
Есть множество других сервисов
им нужен только JWT из хедеров
Если JWT истек, то Client App стучится к JWT Server и просит новый, JWT Server отдает его по Refresh Token в куках