hamesco,
1)
Edita y pinta todos los usuarios del AD que quieres restringir, haz clic derecho y edita las solapas de Account y ahi tiene un boton que dice: Logon hours y computer Restrictions:
2)
Puedes colocar a los usuarios que quieres restringir dentro de un grupo, y luego configuras la politica de default domain policy, para que en las opciones de seguridad, asignacion de derechos de usuarios: "Deny Allow logon locally" y "Deny logon throuht terminal servers services" este incluido el grupo que acabas de crear.
Exitos. Luego me cuentas!