Como o @Lukas explicou, encaminhar o cabeçalho de Autorização para o backend fará com que o seu cliente tente autenticar com ele. Como você provavelmente não definiu nenhuma autenticação em seu back-end, ele responderá com um 401, como o RFC 2617 requer :
If the origin server does not wish to accept the credentials sent with a request, it SHOULD return a 401 (Unauthorized) response.
Seu back-end não tem nada a ver com a autenticação, pois é feito por / com o proxy. Não faça proxy nesse campo de cabeçalho.
Se você deseja que seu back-end autentique o cliente novamente, você deve ativar auth_basic
também, com o mesmo banco de dados de usuário / senha. Tenha cuidado ao gerenciar usuários, você teria duas cópias para manter sincronizado agora ...