Não há uma ferramenta de política de grupo nativa que conheço para fazer isso, mas uma solução fácil é usar o Powershell para criar scripts desse tipo de modificação.
Para que um dado computador mate todos os usuários fora do grupo de administradores, adicione os usuários desejados ao grupo, enxágüe e repita. Isso pode ser agendado para ser executado em um servidor e reaplicado regularmente, dando o mesmo resultado que uma política de grupo.
Eu costumava fazer algo parecido com isso. Eu recomendo que você descubra por que seus usuários precisam de direitos de administrador. Um dos inquilinos de uma infra-estrutura de TI gerenciada é tirar os direitos que os usuários não precisam para realizar seus trabalhos.