Правильный вариант
1. Установить и настроить LAPS в инфраструктуре для получения временных паролей администратора на машинах.
2. Удалять через GPO членов локальных групп Administrators, оставив только встроенного Administrator.
Второй вариант-через Powershell произвести любые нужные операции - собрать списки членов групп, изменить членство в группах и т.п.