Напрямую запрет RDP невозможен, так как для доступа к этой службе, как и к полновесному RDP нужны одинаковые права. Но есть два обходных пути (который я знаю, м.б. есть что-то лучше):
1. Выставить все приложения через TS Web Access, убрав из списка подключение к самому рабочему столу
2. Групповой политикой (или как то иначе) установить для всех пользователей shell'ом файл logoff.exe (или вызывать логофф другими способами сразу после входа) полным RDP, на RApp это не будет распространяться.
Ну и можно настроить права пользователей так, что попадание на RDP не принесёт дополнительных уязвимостей.