Integration Token 在 Postman 调用正常,放到生产服务后却一直 401。重新生成 Token 能短暂解决,后来发现 Token 本身没问题,是反向代理没有稳定转发 Authorization 头。
先在最靠近 Magento 的位置重放请求
curl -i \
-H 'Authorization: Bearer REDACTED' \
-H 'Content-Type: application/json' \
https://shop.example.com/rest/V1/store/storeConfigs不要把真实 token 写进工单或日志。可以在 nginx/PHP 层只记录头是否存在及长度,绝不记录完整值。公网失败、绕过代理访问源站成功,优先查 CDN、WAF、负载均衡和 FastCGI 参数。
401、403 与路由错误不是一类问题
401 通常是身份没被接受;403 更偏向身份有效但 ACL 不允许;404 或 Request does not match any route 要查 URL 与 webapi 路由。客户端不要把所有非 200 都显示成 token 失效。
还要分清管理员 token、客户 token 与 Integration token。客户 token 无权访问后台资源;Integration 修改 ACL 后也要重新确认授权。服务器时间漂移、token 撤销和用户禁用同样会影响认证。
随机 401 要核对多节点
按响应头或日志定位节点。节点间 env.php、加密密钥、数据库或部署版本不一致,会造成部分请求正常、部分失败。修好后连续跨节点请求,并验证只读与需要 ACL 的两个端点。

