Если вы ищете аутентификацию, CORS здесь может быть неправильным выбором. Более того, если JavaScript не работает в домене (например, на веб-сайте), вы не сможете ограничить домен.
Для аутентификации вы должны попробовать аутентификацию IAM, предоставленную в API-шлюзе. Все, что вам нужно сделать, это SigV4 подписывать каждый запрос.