"My Question: What would be the "best" (see: most effective way) to disable end-user installs, while still being able to distribute software / updates via InTune."
Faça o downgrade de todas as suas contas de usuário para que elas não sejam mais administradores locais.
Desde que o usuário seja um administrador local da máquina, eles podem fazer o que quiserem com essa máquina e não há nada que você possa fazer para detê-los.