Поправка "изменить пароль локального администратора не составляет труда" (а вот восстановить его из хеша в первоначальное состояние, мягко говоря, трудно).
При наличии домена иметь локальных пользователей не требуется, правильнее иметь доменного пользователя с локальными привилегиями администратора и отдельно доменного пользователя с привилегиями администрирования компонентов домена - доменного админа (но тут есть небольшое раздолье для "вкусовщины" и имхо).