Por padrão, usuários normais não podem fazer login interativamente em um servidor Windows, portanto, uma (pelo menos) duas coisas deve ter acontecido
1) Eles sabem uma senha de administrador (e logado com isso, ou alguém fez seus administradores de contas, etc).
2) Os usuários receberam o logon localmente correto (isso pode ter acontecido se a função de usuário da área de trabalho remota estiver instalada nessa caixa ou, mais provavelmente, se alguém tentasse fazer um servidor se comportar como um servidor de terminal, mas sem instalando o papel)
Para impedir o login de não administradores, você precisa descobrir quais alterações foram feitas na configuração padrão do servidor Windows para permitir o login e reverter essas alterações.