Há algumas maneiras sobre fazer isto. A primeira maneira seria um GPO atribuído a seus usuários do domínio. A segunda maneira seria reorientar os usuários desktop a uma posição da rede onde tivessem somente o acesso lido. A ó maneira seria criar um perfil manditory que ainda permitisse que o usuário conserve limas ao desktop, mas uma vez que registraram para fora todas as mudanças feitas serão restauradas aos defeitos.
Olhar esta rede social da tecnologia para que referências e as etapas criem um GPO para obstruir a limitação desktop.
http://social.technet.microsoft.com/Forums/en-US/winserverGP/thread/042a06f5-bf36-48ae-b982-77cd75f56cabEsperar que isto ajuda.