У нас в конторе для виндовых админов вообще 3 учётки: такая же, как и у всех, без прав. учётка с правами локального админа на всех рабочих станциях - для удалённого подключения к компам и помощи юзверям учётка с правами доменадмина для ковыряния на серваках.
LAPS пробовали, но выплывают проблемы, когда пользователь давно не подключался к впн. (когда слак, почта основные инстременты работы) - пароль не сразу приезжает, даже gpupdate /force не спасает