同一个 Token 在本机 curl 可用,经过正式域名就 401,这时我不会立刻重建 Integration。先判断 Magento 有没有收到 Authorization 头。

用最小请求对比直连和域名

curl -i   -H 'Authorization: Bearer YOUR_TOKEN'   https://shop.example.com/rest/V1/store/storeViews

如果直连 PHP-FPM 前的测试正常,而走 Nginx/Apache/CDN 失败,检查 Web Server 是否丢了认证头。PHP-FPM 常见配置是:

fastcgi_param HTTP_AUTHORIZATION $http_authorization;

Apache 环境则确认 rewrite 或 FastCGI 配置没有清掉 Authorization。

头已收到再查Integration权限

后台打开对应 Integration,确认 API Resources 里勾选了实际 endpoint 需要的 ACL;更改资源后重新激活并使用新 Token。自定义 webapi.xml 的 resource 也要指向真实存在的 acl.xml ID:

<resources>
    <resource ref="Vendor_Module::api"/>
</resources>

401 多半是认证失败,403 更像已识别身份但没有权限。结合 var/log/exception.log 与响应码判断,不要把所有问题都归到 ACL。最终分别测试一个公共接口和目标受限接口,确认 Token 被识别且只有授权范围内的资源能访问。