Você realmente não deve usar essas credenciais de API para solicitações CORS, é por isso que esse campo de cabeçalho não é permitido.
No entanto, permitimos os cabeçalhos user-api em CORS: