Dependendo de como você tem o Active Directory configurado, você pode aplicá-lo a uma OU temporária para as áreas de trabalho, aplicar o GPO a isso e movê-los para um de cada vez até que todos estejam concluídos. Então, quando você estiver feliz, mova-o mais para cima em AD, de modo que ele se aplique a novas máquinas.
Também fizemos isso e a vida é melhor quando todos estão ativados. Boa parte é que um GP central facilita a realização de alterações em massa, mas gasta algum tempo e descobre quais apps precisam ter o que é aberto. A maioria dos usuários não precisa de nenhum aberto. Mas alguns serviços fazem (nosso antivírus, RDP e portas são necessários para alguns que têm o compartilhamento de impressora ativado).