generateCustomerToken成功返回Token,紧接着查询customer却提示未授权。先确认第二个请求真的把同一个Token发送到了Magento,而不是先延长Token寿命。
固定复现范围
核对请求头为Authorization: Bearer TOKEN,Bearer与Token之间只有一个空格,不能包含引号或响应字段名。
定位真实原因
比较生成和使用Token时的域名、环境及Store Header;测试站Token不能在生产站使用。
执行修复
确认反向代理保留Authorization头,customer与customerCart响应不得进入公共缓存。
恢复后处理
确认客户账号启用且Website范围正确,修复后重新生成Token,不继续使用已吊销或错误环境的旧Token。
curl -sS https://shop.example/graphql -H 'Store: default' -H 'Authorization: Bearer ***' -H 'Content-Type: application/json' --data '{"query":"{customer{email firstname}}"}'回归测试
同一Token可读取customer与customerCart;去掉头、错误Store或吊销Token时明确失败,且客户响应不会串会话。

