
Hub-to-managed connectivity
Three install variants (main.variant in values-global.yaml):
odf (default) — full OpenShift Data Foundation Regional DR; MCG S3 on managed clusters; Submariner required for Ceph RBD replication
drpartner-s4 — partner CSI + hub S4; array-native volume replication; Submariner disabled (
submariner.enabled: falseinopp-policy)drpartner-minimal — partner CSI operators and Hive/BYOC plumbing only; no S4, DRClusters, or Submariner
Draw.io source with one tab per variant: hub-managed-connectivity.drawio.
Variant comparison
| Concern | odf | drpartner-s4 | drpartner-minimal |
|---|---|---|---|
S3 / DR metadata | MCG buckets on each managed cluster | Hub S4 buckets ( | None |
Hub S3 reachability | Hub → each managed MCG endpoint | Hub + managed → hub S4 | n/a |
Peer S3 | Managed ↔ managed object-bucket metadata | Not used | Not used |
Volume replication | OpenShift Data Foundation/Ceph over Submariner | VSA ↔ VSA (array-native) | External / out of pattern |
Submariner | Required for Regional-DR volumes | Disabled by default | Disabled |
DRClusters / DRPolicy | MirrorPeer / MCO / regionaldr | regionaldr ( | None |
DRPC / VMs | Yes (regionaldr resources) | No ( | No |
RHACM + DNS | Required | Required | Required |
odf
Red Hat Advanced Cluster Management (RHACM) needs DNS resolvability of managed cluster APIs. S3 metadata buckets (MCG) live on each managed cluster — hub and peers both reach those endpoints. Submariner is required for OpenShift Data Foundation RBD cross-site replication.

Figure 1. odf connectivity
draw.io source: hub-managed-connectivity.drawio (odf tab).
drpartner-s4
Red Hat Advanced Cluster Management (RHACM) needs DNS resolvability of managed cluster APIs. S3 metadata lives on hub S4 (vp-s4-storage). Volume DR is array-native (VSA ↔ VSA). The regional-dr application creates hub DRClusters and a 2m-novm DRPolicy only — no DRPC or VMs. Submariner is not deployed (values-opp-policy.yaml sets submariner.enabled: false).

Figure 2. drpartner-s4 connectivity
PNG from draw.io: hub-managed-connectivity-drpartner-s4.png. SVG source: drpartner-s4-connectivity.svg. draw.io source: hub-managed-connectivity.drawio (drpartner-s4 tab).
drpartner-minimal
Red Hat Advanced Cluster Management (RHACM) needs DNS resolvability of managed cluster APIs. The pattern deploys partner operators (MCO/Ramen, OpenShift Virtualization, OADP) and Hive/BYOC plumbing only — no vp-s4-storage, no DRClusters, no s3StoreProfiles, and no Submariner. Volume DR and S3 metadata are outside this pattern.

Figure 3. drpartner-minimal connectivity
PNG from draw.io: hub-managed-connectivity-drpartner-minimal.png. SVG source: drpartner-minimal-connectivity.svg. draw.io source: hub-managed-connectivity.drawio (drpartner-minimal tab).
Shared requirements
RHACM + DNS — Hub must resolve each managed cluster API hostname, then connect over HTTPS 443 / kube API 6443.
TLS / CA trust — Trust custom certs for S4 (
drpartner-s4) or MCG endpoints (odf) viaopp-policys3CaInjectorwhere S3 is used.Globalnet — For
odf, enable if managed cluster/service CIDRs overlap.
Ports
| Path | When | Protocol / ports |
|---|---|---|
Hub DNS → managed API | All variants | DNS UDP/TCP 53 |
Hub ↔ managed API | All variants | HTTPS 443; kube API 6443 |
Clients → hub S4 |
| HTTPS 443 |
Hub / peers → managed MCG |
| HTTPS 443 |
Cluster ↔ local VSA |
| Vendor CSI / iSCSI / NVMe / mgmt |
VSA ↔ VSA replication |
| Vendor replication ports |
Submariner |
| UDP 4500 / 4800 / 4490 |
Related diagrams
| Artifact | PNG | draw.io / other |
|---|---|---|
Full component schematic ( | ||
Full component schematic ( | ||
Full component schematic ( | ||
Connectivity overview ( | ||
Connectivity overview ( | ||
Connectivity overview ( |
See also Architecture for TLS/CA handling and full schematic context.
