O que você está pedindo é quase impossível.
Cada bloco que você pode colocar nele, ele pode ignorar, se ele tiver conhecimento suficiente e tiver acesso físico (não precisa ser nem mesmo um administrador ...).
Enfim, acho melhor você descobrir como dar a ele os direitos exatos de que precisa.
Se isso não for uma opção, tente um dos seguintes procedimentos:
- Crie uma política de restrição de lista de permissões (por meio de gpedit.msc) que bloqueie todos os aplicativos, exceto os que você aprova.
- Um pouco distante, mas talvez a remoção dos direitos do arquivo SAM (C: \ Windows \ System32 \ Config \ SAM) o impeça de gerenciá-lo.
Observe que, a menos que em um domínio, as políticas de grupo local se aplicam a todos os usuários.
Uma última coisa, qual é o seu principal problema nesta situação? você quer bloqueá-lo de criar novos usuários? redefinindo sua senha?