Зависит от вас. Единственное ограничение - refresh должен жить дольше, чем access, чтобы нормально проходило обновление токенов. И, при хорошей реализации, refresh всегда меняется вместе с access.
Таким образом, он задаёт время, в течение которого пользователь может не работать с вашим сервисом не теряя авторизации. Как только refresh протухнет, пользователю надо будет снова вводить логин/пароль.