Возможно я и ошибаюсь, но по-моему так...
По обновлению политик - есть смысл по новой накатить агента на "непокорные" компы
Есть еще подозрение, что они находятся в более чем одном контейнере. У самого такое было, вероятнее всего - в Lost&Found. Не фаКТ, но прроверить стОит.
Теперь о контейнерах.. У каждого из них есть какой-то характерный признак, напр IP-адрес. Если компы в контейнере и подконтейнере имеют одинаковые свойства - тот же IP, например, то можно синхронизацию с АД включать в каком-то одном контейнере, в другой - вносить руками. Можно сделать и по другому: в АД создать ОУ для каждой группы компов, со своими задачами и политиками. Из ОУ "Computers" руками перенести компы в соотв. ОУ и синхронизировать контейнеры с этими ОУ. Может не совсем красиво, но работает