Essas descrições são um pouco vagas. Existem dois tokens. Um processo Access Token e um token Kerberos. O token de processo é específico para o computador local.
"Na implementação do Windows, o servidor de aplicativos deriva os dados de autorização (PAC) e solicita que o sistema operacional Windows gere um token de acesso."
O Kerberos TGT contém dados de autorização, uma assinatura e, na implementação do Kerberos no Microsoft Active Directory, uma extensão conhecida como PAC (Privilege Attribute Certificate). O PAC contém informações de Identidade do Usuário, SIDs do grupo, Direitos / Privilégios do Usuário, informações do Perfil do Usuário, dados de autorização do controlador de domínio, informações do computador cliente e credenciais / senha protegidas.
O token de acesso do processo que é criado combina / mescla qualquer política / direitos / privilégios / grupos de segurança local com o especificado no PAC do TGT.
Se o token de acesso criado for um token de representação em nível de delegação, ele poderá ser usado para acessar recursos em computadores remotos, porque um token de delegação contém as credenciais protegidas. Apesar de um novo processo, o Access Token é criado nos computadores remotos.
Como funcionam os tokens de acesso link
[MS-PAC]: Estrutura de dados de certificado de atributo de privilégio
link