Die Firewallkonfiguration ist eine Computerrichtlinie, hat also auf die Gruppe "Domänen-Benutzer", die nur Benutzer enthält, keine Auswirkungen. Die Firewall müsste nun also von allen Benutzern mit lokalen Adminrechten auf den PCs bearbeitbar sein. Da die Gruppe "Domänen-Admins" standardmäßig in die lokale Administratorengruppe aufgenommen wird, klappt das auch mit dem Bearbeiten der Richtlinie als Domänen-Admin.
Von daher hast du mit deiner Richtlinie nichts anderes gemacht, also die Einstellung der Gruppenrichtlinie außer Kraft zu setzen - daher dürfen nun alle lokalen Admins auf den PCs die Firewall konfigurieren...
Im Grunde genommen solltest du also gar keine Richtlinie brauchen, du könntest die Richtlinie daher genauso gut deaktivieren....