WSUS usa o cliente automático da atualização na estação de trabalho para funcionar as atualizações no contexto da máquina. Se as estações de trabalho estão relatando a WSUS corretamente, a seguir cada 22 horas +/- verific para ver se há atualizações, transferem-nas localmente e funcionam-nas então você se ajusta para ser funcionado.
Não há realmente nenhuma necessidade para que o usuário seja envolvido no processo de todo. Não vêem o protetor da atualização na bandeja como um Admin faz mas este não afeta o fato que remenda.
Você pode ajustar através de GPO a habilidade para que os non-admins ver o protetor se você quer, mas é realmente completamente injustificado - as máquinas remendarão na programação.