Um objeto de política de grupo aplicado a esse servidor pode fazer o que você precisa. Todas as configurações mencionadas abaixo são encontradas em três, em Configuração do Computador → Políticas → Configurações do Windows → Configurações de Segurança.
- em Políticas locais → Atribuição de direitos do usuário, você pode editar quem tem o direito de apropriar-se de objetos. Normalmente, é o grupo de administradores, mas você pode criar outro grupo ou usar um grupo do AD para isso.
- em Grupos restritos, você pode definir quem são os membros do grupo Administradores. Toda vez que o GPO for sincronizado, os membros do grupo serão sobrescritos, independentemente da alteração feita localmente.
Você pode deixar a associação dos Administradores às pessoas que mantêm o servidor e confiar nas restrições impostas pela política de grupo (também é possível impor alguns registros de segurança, por exemplo). Em seguida, dependendo das funções de servidor que você precisa gerenciar, a participação em grupos em um grupo menos poderoso pode ser suficiente, mas nunca verifiquei essa parte.