Раз у вас есть AD, вы можете добавить специально созданные AD группы в группу локальных администраторов на нужных вам компьютерах через GPO.
По умолчанию администраторами всех машин является группа Administrators в AD, в которую опять таки по умолчанию входят Domain и Enterprise Admins.
Также не стоит забывать, что изменение членства в AD группах применяется не после добавления чего-то в группу, а только после обновления соответствующего TGT тикета (релогин, klist purge или после обновления по таймеру).
И последнее - установка ПО требует elevated сессии (запущенной из под администратора)