ajax от не ajax ничем не отличается, в чем проблема работы с сессией как обычно? Хотя бы попробовали прежде чем вопрос задавать.
Токен придумывают когда через ajax пинают api в котором сессий нет в принципе, поэтому авторизация возможна только альтернативными путями в виде токенов.