Вам действительно не следует использовать эти учетные данные API для CORS-запросов, именно поэтому это поле заголовка не разрешено.
Однако мы разрешаем заголовки user-api в CORS: