Você pode considerar isso um pouco drástico (embora não deva), mas uma solução que vi foi
Se o dispositivo for removido da rede e não conseguir autenticar com êxito a rede nos níveis da máquina e do usuário, não haverá acesso aos dados não criptografados - por isso, mesmo se o email do Outlook / Exchange tiver sido armazenado em cache localmente em um * arquivo .ost, não seria possível acessá-lo.
Uma implementação que eu conhecia basicamente apenas protegeu o processo de inicialização do Windows. I.E., tudo foi criptografado, mas não houve outro aviso de credenciais para o usuário além da tela de login normal do Windows. Se você não conseguir acessar com êxito o domínio, não haverá acesso aos dados no computador. A tentativa de usar um dispositivo de inicialização alternativo, etc., renderia apenas um disco criptografado.