No final, não uso mais o modo "Kiosk" no IE, pois o escopo mudou quando foi demonstrado. No entanto, o GPO correto para manter o IE aberto está localizado em:
UserConf\Administrator Templates\Windows Components\Internet Explorer\Browser Menus\FileMenu: Disable closing of the browser and Explorer Windows
Isso juntamente com: UserConf \ Modelos Administrativos \ Sistema \ Interface de Usuário Personalizada
Pointing to "C:\Program Files\Internet Explorer\iexplore.exe"
Juntamente com algumas outras políticas de bloqueio (sem gerenciador de tarefas, acesso a disco, dispositivos removíveis, etc.) e você terá uma máquina Kiosk bastante robusta.
EDITAR:
Para qualquer futuro do Google, acabei descartando completamente o modo de quiosque. Isso causou muitos problemas.
No final, ainda usei o IExplorer.exe como o shell, mas escrevi um script de login do Powershell para simplesmente procurar um processo do IExplorer e, se não for encontrado, reiniciá-lo. Isso permitiu que os usuários ainda tivessem a flexibilidade de navegar por guias, etc., mas se acidentalmente fechassem a sessão, ela seria reaberta apenas na página inicial.
O script está abaixo e é definido pelo GPO como um script de login:
Start-Job -ScriptBlock {
While (1 -ne 0){
Start-Sleep -Seconds 5
If (-not(Get-Process iexplore -ea silentlycontinue | select *| Where-Object {$_.MainWindowHandle -ne 0})){
Start-Process -FilePath "$($env:ProgramFiles)\Internet Explorer\iexplore.exe"
}
}
} | Wait-Job