Você quer dizer, além de usar a Política de Grupo real em um nível de domínio? Essa é a maneira mais fácil.
Se você não tem o AD, ou não pode usá-lo por algum motivo, existem chaves de registro que você pode importar para fazer essas alterações. (Eu costumava usá-los o tempo todo no XP antes de termos o AD.) Procure por HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\WindowsUpdate
e subchaves. (Há uma referência completa aqui .)
A melhor coisa a fazer seria definir as chaves por meio de sua GUI, excluir as chaves SusclientID e PingID (caso contrário, apenas uma máquina receberá atualizações), exportar as chaves e usar um script para executar uma regmerge /s filename.reg
nos clientes para importá-los.