Технически токены на предъявителя могут быть перенаправлены из api1 в api2 - OAuth прекрасно это поддерживает.
Однако это поднимает более широкие вопросы, связанные с областью видимости, безопасностью хостинга и какими вещами разрешено вызывать друг друга архитектурно. Часто имеет смысл иметь некоторые правила вокруг этого.
Я склонен использовать правило, согласно которому пользовательский интерфейс вызывает только API, приспособленный к требованиям пользовательского интерфейса, а этот «потребительский» API может вызывать только основные API: https://authguidance.com/2019/03/24/api-platform-design/
Получение второго токена может быть не рекомендовано и усложняет такие области, как производительность и срок действия.
Кроме того, получение токена, содержащего идентификатор пользователя, означает, что пользователю может потребоваться согласие наэто - и вы не можете управлять этим, если вы получаете новый токен незаметно.