Aleluia.
Depois de reler a seção relevante em Windows 7 Annoyances , finalmente consegui reunir as pistas.
A criação de bloqueios de registro efetivos é fundamental para entender que as permissões Negar vencem as permissões Permitir. Por exemplo. um Negar pelo valor da consulta desabilitará o Valor da consulta para o usuário designado, mesmo se um Permitir também estiver presente, permitindo a consulta do usuário. Agora, isso não é novidade para ninguém, mas as implicações são importantes para o problema em questão aqui. Eu deduzi a pista crucial da seguinte passagem:
"[Ao bloquear uma chave de registro] você pode ser tentado a remover permissões Permitir para um usuário em particular (ou até mesmo todos os usuários), em vez de adicionar a entrada Negar... O problema é que isso não impediria um aplicativo ou Windows de apropriar-se ou adicionar as permissões necessárias e quebrar seu bloqueio ... [Para] tornar uma chave somente leitura ... coloque uma caixa de seleção Negar ao lado de Definir Valor, Excluir e Gravar Proprietário ". (David Karp, Windows 7 Annoyances , 156) [e eu adicionaria um Deny a "Create Subkey" também, só por segurança.]
Esta passagem afirma que, se você remover as permissões Permitir, em vez de definir as permissões Negar, por algum motivo, o Windows e outros aplicativos conseguirão contornar suas configurações, mesmo que ninguém seja permitido. Karp não explica por que esse é o caso, mas, por mais breve que seja seu comentário, fica claro que a remoção das permissões Permitir não impede que o Windows faça o que deseja. Também deixa claro que as negações não podem ser evitadas. Portanto, você deve definir as permissões Negar, em vez de remover as permissões.
Essa não é toda a história, no entanto. O procedimento com o qual eu comecei de fato começou com Negações (veja OP, próximo ao último parágrafo). Eu verifiquei toda a coluna Negar. No entanto, eu também fui até a coluna Permitir e verifiquei novamente todos os itens que dariam acesso de leitura: Enumerar subchaves, Valor da consulta, Ler & Execute e assim por diante. E esse era o calcanhar de Aquiles. Mesmo que eu não tenha permitido nenhuma das permissões de gravação, permitir qualquer permissão após a configuração de seus Denials parece ter o mesmo efeito que remover Allows, negando o bloqueio cibernético alcançado pela configuração Negações. Todos os usuários humanos, mesmo os administradores, ainda são impedidos de modificar a chave, mas o Windows não é. Este não deve ser o caso, claro. Eu defini as negações apropriadas para o usuário Everyone, e supostamente aquelas trunpassam todo o resto. Como em muitas outras coisas, a Microsoft nem sempre funciona como anunciado. Mas, desde que você não toque na coluna Permitir, isso ocorrerá.
Para verificar se o Deny sans Allowances funciona, restaurei um backup do registro para começar com um slate limpo. Então voltei para a chave e não fiz nada além de definir as recusas de permissão de gravação. Foi isso - sem marcas de verificação na coluna Permitir. E desta vez a fechadura funcionou como deveria. A chave ainda pode ser lida, mas agora o Windows não consegue mais se infiltrar e preencher novamente.