Missão impossível tanto quanto os usuários são administradores. IMHO, a única solução viável se você não puder evitar ter dois administradores, é configurar o contêiner VeraCrypt para o Usuário2 e ter certeza de que Usuário1 não pode se conectar remotamente ao PC enquanto o Usuário2 estiver trabalhando com o contêiner criptografado montado. O único ponto fraco nessa solução é que o Usuário1 pode excluir o contêiner criptografado do Usuário2, mas ainda assim, o conteúdo do contêiner não estará disponível para o Usuário1 (de causa se o Usuário2 definir uma senha strong)