Ну как минимум можно сделать две группы уз: доменные админ со входом на КД и максимальным правами и привелигированные, но без доступов на КД и критические сервера + без доступа к привелигированным OU в АД. Плюс ограничить вход по rdp для DA.
И мониторить атрибут AdminCount😉 и регулярно его вычищать.
Попробуй сравнить его значение с атрибутом учетки в группах админов (да, это не только на Domain Admin распространяется) - их список гуглится по запросу AdminSDHolder.