overlay: 1.0.0 info: title: API Evangelist enhancements for Cisco XDR Response version: 1.0.0 x-generated: '2026-08-19' x-method: generated x-source: openapi/cisco-xdr-response-api-openapi.yml + conventions/cisco-xdr-conventions.yml extends: openapi/cisco-xdr-response-api-openapi.yml actions: - target: $.info update: x-apievangelist-family: IROH platform x-apievangelist-base-url: https://visibility.amp.cisco.com/iroh x-apievangelist-regions: us: https://visibility.amp.cisco.com/iroh eu: https://visibility.eu.amp.cisco.com/iroh apjc: https://visibility.apjc.amp.cisco.com/iroh x-apievangelist-idempotency: none x-apievangelist-rate-limit: scope: organization window: PT1H limit: 8000 headers: [X-Ratelimit-Org-Limit, X-Ratelimit-Org-Remaining, Retry-After] - target: $.paths['/iroh/iroh-response/respond/trigger/{module-instance-id}/{action-id}'].post update: x-agentic-access: action_class: execute consequence: irreversible requires_human_authorization: true idempotent: false prerequisite: POST /iroh/iroh-response/respond/observables scope: response/trigger:write note: >- Blocks, isolates or quarantines through a configured integration module. No idempotency key exists, so a retry after a timeout may execute a second containment. Discovery of a valid action_id and module_instance_id is mandatory first. - target: $.paths['/iroh/iroh-response/respond/observables'].post update: x-agentic-access: action_class: read consequence: none idempotent: true scope: response/observables:read