Acho que você precisará usar a parte usuário da Diretiva de grupo - mesmo caminho, modelos de administrador, componentes do Windows, Windows Update e usar Remover acesso para usar todos os recursos do Windows Update definido como Ativado e com a configuração 'Configurar notificações' definida como 0.
Se você quiser que o WU seja aplicado, você obviamente precisará que ele seja definido como a opção (do lado da máquina do GP) que diz baixar automaticamente & agendar a instalação, pois o usuário não poderá interagir com o WU de nenhuma maneira.