Você deve ser capaz de definir a configuração de diretiva de grupo relevante (Desativar Atualizações Automáticas de Certificado Raiz) via script usando o comando LOCALGPO encontrado aqui ou definindo o valor do registro diretamente:
Key: HKLM\Software\Policies\Microsoft\SystemCertificates\AuthRoot\
Name: DisableRootAutoUpdate
Value: 1
Type: REG_DWORD