Después de mirar un poco, parece que la respuesta es "algo así". En IAM, un administrador puede configurar un MFA para otro usuario de IAM. Aunque esto puede ser un poco complicado si está configurando un MFA virtual, es posible. Luego, si al usuario no se le han otorgado permisos para actualizar / eliminar su MFA, se requiere efectivamente.
Si bien aún no he determinado la lista completa de acciones que deben denegarse (o simplemente no otorgarse), esta publicación parece tener la información, y actualizaré esta respuesta una vez que la haya probado.
[Actualizar]
Pude configurar a los usuarios como usuarios avanzados (por lo tanto, no les otorgé acceso a las funciones de un IAM, aunque estoy seguro de que podría ser más granular) e implementar su MFA con ellos. Con esta metodología, no podrán desactivarla.