Você disse que todo mundo é um administrador local de seu próprio PC ... eles fazem login em seu PC como WSxx \ Administrator
Se sim, isso permite efetivamente passar para as outras máquinas como a conta de administrador nessa máquina. Daí o problema que você está enfrentando.
Seria melhor desabilitar a conta de administrador local padrão em todas as máquinas e, em seguida, criar uma conta única para você ter, por exemplo, WS01 \ WS01Admin.
Em seguida, faça com que seus usuários efetuem logon como DOMAIN \ Username (que tem apenas permissões de usuário de domínio) e cada vez que precisarem fazer algo como Administrador, podem elevar usando sua conta WS01 \ WS01Admin.