Создайте обычного пользователя - у него уже не будет многих прав.
А по поводу дисков и рабочего стола - банальные права.
Заходите в свойства папки и ставите каким пользователям можно читать, каким писать, а каким вообще даже смотреть запрещено.
И самое главное это делается в групповой политике AD или на сервере RDP?
Странный вопрос.
Все настройки делаются на сервере.
А групповые политики АD служат для управлением настройками множеством серверов.
Поэтому как вам удобней так и делайте.
Если уж совсем все непонятно - гуглите статейки в стиле "
настройка прав на сервере терминалов"