OU を分けてポリシーを適用するのが一番簡単ですが、同等の処理をレジストリを直接構成して行うこともできます。
Active Directory 以外の環境で自動更新を構成する | Microsoft Learn
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\WindowsUpdate
に TargetGroup (REG_SZ) と TargetGroupEnabled (REG_DWORD) という値を作成し、TargetGroup にグループ名、TargetGroupEnabled に 1 を設定します。
このレジストリ構成を何らかの方法で行えばよいということですが、「自動的に降り分け」ということであればスクリプトでホスト名や IP アドレスなどを使ってグループ名を切り替えるとかでしょうかね。