Я подумал, что отвечу на этот вопрос, если кто-то еще столкнется с какой-то расплывчатой документацией, в которой это указано.
С моей стороны мне фактически потребовалось создать JWT после предоставления открытого ключа c для сервер. В каждом из моих запросов я создавал заголовок, полезную нагрузку и подпись и отправлял их как авторизацию.
Короткий ответ: я мог бы установить для iss и exp любое значение, какое бы я ни хотел: не было никакого способ проверить это на конце этого сервера. Единственная причина, по которой он не должен устанавливаться таким образом, чтобы токен никогда не истекал при использовании смешного значения exp, заключается в соображениях безопасности.