Após quase um ano, finalmente descobri uma solução funcional para desabilitar o TLS 1.0 / 1.1 sem interromper a conectividade do RDP e dos Serviços de Área de Trabalho Remota.
Execute o IISCrypto e desative o TLS 1.0, o TLS 1.1 e todas as cifras inválidas.
No servidor dos Serviços de Área de Trabalho Remota executando a função de gateway, abra a Política de Segurança Local e navegue até Opções de Segurança - Criptografia do sistema: use algoritmos compatíveis com FIPS para criptografia, hashing e assinatura. Altere a configuração de segurança para Ativado. Reinicialize para que as alterações entrem em vigor.
Observe que, em alguns casos (especialmente se estiver usando certificados auto-assinados no Server 2012 R2), a opção Security Policy Network Security: LAN Manager pode precisar ser definida para Enviar apenas respostas NTLMv2.
Deixe-me saber se isso funciona para você também.