Existen varias formas de hacerlo, esta es una de ellas:
1) Crea un grupo de seguridad de AD temporal (no queremos obligar a los administradores y a otras cuentas especiales a cambiar su clave en el próximo inicio de sesión).
2) Asigna los usuarios que quieras modificar al un grupo de seguridad de AD.
2) Ejecuta el siguiente comando reemplazando el nombre del grupo por el grupo que creaste:
get-adgroup "Nombre del Grupo" | Get-ADGroupMember -Recursive | set-aduser -ChangePasswordAtLogon $True
Puedes hacer la prueba inicialmente con un grupo pequeño de usuarios, así verificas que todo funciona bien antes de hacerlo masivamente en tu AD.