Se não houver domínio, suas opções são muito limitadas.
Pessoalmente, eu permitiria direitos de administrador para todos os usuários locais e apenas garantiria que todas as proteções (UAC, Firewall, antivírus, patches automatizados etc.) estivessem ativadas e focassem na boa educação, ou daria a cada pessoa separar a conta de administrador e verificar os registros de tempos em tempos para garantir que eles não estejam sendo usados como "drivers diários".
Existem soluções de gerenciamento de patches que funcionam para usuários domésticos que provavelmente podem ser pré-configurados com credenciais de administrador local, mas eu não tenho trabalhado com eles há muito tempo e, portanto, não tenho uma recomendação. Você pode considerar postar uma pergunta em Software Recommendations SE para soluções de gerenciamento de patches que funcionam com os produtos que você usa e podem funcionar em um Ambiente de domínio.