Верно говорите что так нельзя, но сейчас как есть
Почему нельзя?
Есть ли возможность запретить группе пользователей подключаться через проброс RDP, а оставить только локальные подключения?
Да, в Windows Firewall найдите правило для входящего трафика разрешающее подключение RDP, перейдите на вкладку "общие" и убедитесь что разрешены только безопасные подключения, после чего перейдите на вкладку " удаленные пользователи" и там поставьте запрет на определенного пользователя или группу.
А вообще есть смысл использовать Remote Desktop Gateway - удобная штука, и там все можно без проблем настроить.