Puedes crear un grupo de seguridad local que contenga todos los usuarios del dominio menos el administrador del dominio y en la solapa security, permites al admin local (que en realidad viene por defecto) y deniegas la manipulacion a ese grupo y solo le permites el "Read" y si necesitas que alguien colabore con tus tareas lo mismo pero asignas permisos de DNS Admin y a los DNS admin los restringes para que solo opere y no modifique, espero haberme hecho entender.